È richiesto un intervento manuale per questi gruppi:
| Scenario | Azione necessaria |
|---|---|
| Fedora 42 e precedenti, RHEL, Rocky Linux, AlmaLinux | dnf su queste release non può sostituire automaticamente la chiave. Gli aggiornamenti falliscono con errori come "Import of the key didn't help, wrong key?" o "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Gli utenti devono rimuovere manualmente la vecchia chiave e importare quella nuova . |
| openSUSE / distribuzioni basate su SUSE | zypper non può sostituire la chiave autonomamente. Gli aggiornamenti falliscono con "Signature verification failed" o "NOKEY." Stessa procedura manuale di rimozione e importazione . |
| Fedora 43 e successive | Nessuna azione speciale. dnf scarica la chiave aggiornata al prossimo aggiornamento; l'utente deve solo confermare che l'impronta corrisponda a 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Chiunque verifichi manualmente le firme GPG | Deve importare la nuova chiave di firma e la revoca per la vecchia chiave . |
| Utenti Thunderbird RPM | Nessuna azione specifica per RPM — Thunderbird non fornisce pacchetti RPM ufficiali . |
Il comando per la rimozione manuale (per le distribuzioni interessate):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Seguito da sudo dnf clean all (Fedora/RHEL) o sudo zypper refresh (openSUSE/SUSE) .
Questo incidente è avvenuto a meno di una settimana di distanza dal massiccio attacco alla supply chain npm keyv (ChainDrop) descritto il 4 agosto 2026 . In quell'attacco, un gruppo di minaccia (TeamPCP) ha compromesso l'account GitHub del maintainer di keyv, cacheable e pacchetti npm correlati, pubblicando versioni malevole che hanno diffuso un worm credential-stealer auto-propagante (Shai-Hulud) che si è esteso a oltre 2.251 versioni di 452 pacchetti unici . L'incidente Mozilla evidenzia un rischio diverso ma altrettanto urgente per la supply chain: l'esposizione accidentale delle chiavi di firma a causa di un errore umano nei repository interni, piuttosto che un compromesso esterno dell'account. Considerati insieme, i due eventi sottolineano che l'integrità della supply chain del software deve affrontare minacce sia da dirottamenti deliberati (keyv) sia da perdite accidentali di credenziali (Mozilla) — e che entrambi possono forzare rotazioni su larga scala, interrompere le catene di verifica e imporre azioni correttive manuali agli utenti.