Tindakan manual diperlukan untuk grup berikut:
| Skenario | Tindakan yang diperlukan |
|---|---|
| Fedora 42 dan sebelumnya, RHEL, Rocky Linux, AlmaLinux | dnf pada rilis ini tidak dapat mengganti kunci secara otomatis. Pembaruan gagal dengan pesan seperti "Import of the key didn't help, wrong key?" atau "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Pengguna harus menghapus kunci lama dan mengimpor yang baru secara manual . |
| openSUSE / distribusi berbasis SUSE | zypper tidak dapat mengganti kunci sendiri. Pembaruan gagal dengan "Signature verification failed" atau "NOKEY." Diperlukan penghapusan dan impor manual yang sama . |
| Fedora 43 dan yang lebih baru | Tidak perlu tindakan khusus. dnf mengunduh kunci yang diperbarui saat pembaruan berikutnya; pengguna hanya perlu mengonfirmasi sidik jari cocok dengan 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Siapa pun yang memverifikasi tanda tangan GPG secara manual | Harus mengimpor kunci signing baru dan pencabutan untuk kunci lama . |
| Pengguna RPM Thunderbird | Tidak perlu tindakan khusus terkait RPM — Thunderbird tidak menyediakan paket RPM resmi . |
Perintah penghapusan manual (untuk distro yang terkena dampak):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Kemudian diikuti dengan sudo dnf clean all (Fedora/RHEL) atau sudo zypper refresh (openSUSE/SUSE) .
Insiden ini terjadi kurang dari seminggu setelah peristiwa pembajakan paket npm keyv (ChainDrop) yang sangat besar, diungkap pada 4 Agustus 2026 . Dalam serangan itu, grup ancaman (TeamPCP) mengompromikan akun GitHub dari pemelihara di balik keyv, cacheable, dan paket npm terkait, menerbitkan versi berbahaya yang menyebarkan worm pencuri kredensial yang menyebar sendiri (Shai-Hulud) hingga lebih dari 2.251 versi dari 452 paket unik . Insiden Mozilla menyoroti risiko rantai pasok yang berbeda namun sama mendesaknya: paparan kunci signing yang tidak disengaja karena kesalahan manusia di repositori internal, bukan karena kompromi akun eksternal. Secara bersama-sama, kedua peristiwa ini menegaskan bahwa integritas rantai pasok perangkat lunak menghadapi ancaman dari pembajakan yang disengaja (keyv) dan kebocoran kredensial yang tidak disengaja (Mozilla) — dan keduanya dapat memaksa rotasi skala besar, mengganggu rantai verifikasi, dan membebani pengguna hilir dengan perbaikan manual.