10 अगस्त 2026 को Mozilla ने एक गंभीर सुरक्षा चूक का खुलासा किया। कंपनी ने बताया कि Firefox और Thunderbird के Linux आर्टिफैक्ट्स (जैसे tarballs, RPM पैकेज, और checksum फाइल्स) पर हस्ताक्षर करने के लिए इस्तेमाल होने वाली एक GPG प्राइवेट सबकी (GPG private signing subkey) की एक अनएन्क्रिप्टेड कॉपी गलती से एक प्राइवेट GitHub रिपॉजिटरी में कमिट कर दी गई थी । यह रिपॉजिटरी केवल Mozilla के एक छोटे से समूह के लिए सुलभ थी, लेकिन सबकी को पासफ्रेज़ प्रोटेक्शन के बिना स्टोर किया गया था ।
Mozilla की जांच में क्या पता चला?
Mozilla ने उपलब्ध ऑडिट रिकॉर्ड्स की समीक्षा की और पाया कि इस बात का कोई सबूत नहीं है कि जब तक की रिपॉजिटरी में थी, तब तक किसी अनधिकृत पार्टी ने उस तक पहुंच बनाई हो । रिपॉजिटरी तक पहुंच उन्हीं लोगों तक सीमित थी, जिनके पास पहले से ही अन्य माध्यमों से की तक अधिकृत पहुंच थी । Mozilla ने किसी वास्तविक सप्लाई चेन अटैक (जैसे, हमलावरों द्वारा दुर्भावनापूर्ण साइन किए गए इंस्टॉलर वितरित करना) के जोखिम को कम आंका ।
Mozilla द्वारा उठाए गए कदम
-
की को रिवोक करना: Mozilla ने समझौता की गई की को रीज़न कोड 2 के साथ रिवोक कर दिया, जिसका GPG/OpenPGP स्पेसिफिकेशन में अर्थ है "की मटेरियल से समझौता हो गया है" (KEY_COMPROMISE) ।
-
नई सबकी जारी करना: एक नई GPG साइनिंग सबकी जारी की गई जिसका फिंगरप्रिंट है:
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
यह सबकी 5 अगस्त 2028 तक वैध है । पैरेंट की का फिंगरप्रिंट 14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353 है ।
-
सुरक्षा उपाय: Mozilla ने भविष्य में ऐसी आकस्मिक कमिट को रोकने के लिए आंतरिक सुरक्षा उपाय जोड़े ।
-
रिवोकेशन का प्रभाव: GPG रिवोकेशन स्थायी होते हैं, इसलिए पुरानी की से साइन की गई फाइलें वेरिफाई करना बंद कर देती हैं, भले ही वे पुराने डाउनलोड हों ।
किन लिनक्स यूजर्स को कार्रवाई करनी होगी?
अधिकांश यूजर्स के लिए कोई कार्रवाई आवश्यक नहीं है। Mozilla का आधिकारिक मार्गदर्शन कहता है: "अधिकांश उपयोगकर्ताओं के लिए किसी कार्रवाई की आवश्यकता नहीं है" । ऑटोमेटिक अपडेट मैकेनिज्म की ट्रांज़िशन को पारदर्शी तरीके से संभाल लेते हैं।
निम्नलिखित समूहों के लिए मैन्युअल कार्रवाई आवश्यक है: