| 手動でGPG署名を検証している方 | 新しい署名鍵と、古い鍵の失効証明書をインポートする必要がある。 |
| Thunderbird RPMユーザー | Thunderbirdは公式RPMパッケージを提供していないため、RPM関連の操作は不要。 |
手動削除コマンド(影響を受けるディストリビューション向け):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
その後、sudo dnf clean all(Fedora/RHEL系)または sudo zypper refresh(openSUSE/SUSE系)を実行する。
このインシデントは、2026年8月4日に発覚した大規模な keyv npmパッケージ乗っ取り事件(ChainDrop) からわずか1週間足らずで発生した。ChainDrop事件では、攻撃グループTeamPCPがメンテナーのGitHubアカウントを乗っ取り、keyv、cacheable および関連するnpmパッケージに悪意あるバージョンを公開。自己増殖型の認証情報窃取ワーム(Shai-Hulud)が、452のユニークパッケージの2,251以上のバージョンに拡散した。
今回のMozillaのインシデントは、これとは別の、しかし同様に深刻なサプライチェーンリスクを浮き彫りにしている。すなわち、外部アカウントの乗っ取りではなく、内部リポジトリにおける人為的ミスによる署名鍵の偶発的露出である。この2つの事件は、ソフトウェアサプライチェーンの完全性が、意図的なハイジャック(keyv事件)と不注意による認証情報漏洩(Mozilla事件)の両方の脅威にさらされていること、そしてどちらのケースも大規模な鍵のローテーション、検証チェーンの断絶、そしてエンドユーザーへの手動復旧作業を強いることを如実に示している。