Mozillaは2026年8月10日、FirefoxおよびThunderbirdのLinux向けアーティファクト(tarball、RPMパッケージ、チェックサムファイル)に使われていたGPG秘密サブ鍵の平文コピーが、従業員によって誤ってプライベートGitHubリポジトリにコミットされたことを公表。 監査ログの調査では、リポジトリ内で鍵が不正にアクセスされた痕跡は確認されず、アクセス可能だったのは既に正当なアクセス権を持つ従業員のみ。サプライチェーン攻撃のリスクは「低い」と評価。

Create a landscape editorial hero image for this Studio Global article: What was the Mozilla Firefox and Thunderbird GPG signing key incident reported on August 10, 2026, including how the private key subkey was. Article summary: Now I have the primary Mozilla source. Let me also verify the keyv supply chain attack detailsOn **August 10, 2026**, Mozilla disclosed that it had accidentally committed an **unencrypted copy of a GPG private signing su. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
2026年8月10日、MozillaはFirefoxおよびThunderbirdのLinux向けアーティファクト(tarball、RPMパッケージ、チェックサムファイル)の署名に使われていたGPG秘密サブ鍵の平文(暗号化されていない)コピーが、従業員によって誤ってプライベートGitHubリポジトリにコミットされたと発表した。このリポジトリはMozilla内のごく一部の従業員のみがアクセス可能だったが、鍵の素材はパスフレーズによる保護がないまま保存されていた
。
Mozillaは利用可能な監査記録を精査した結果、鍵がリポジトリに存在していた間に不正な第三者によってアクセスされた形跡は一切ないと結論付けた。アクセスできたのは、すでに別の手段で正当なアクセス権を持っていた従業員のみであり、サプライチェーン攻撃(たとえば攻撃者が悪意のある署名済みインストーラーの配布を試みるケース)のリスクは低いと評価されている
。
失効(Revocation): Mozillaは問題の鍵を理由コード2で失効させた。これはGPG/OpenPGPの仕様において**「鍵素材が危殆化(きたいか)した」**(KEY_COMPROMISE)ことを意味する。
新しい鍵の発行: 新しいGPG署名サブ鍵が発行され、そのフィンガープリントは以下の通り。
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
このサブ鍵は2028年8月5日まで有効である。ペアレント鍵(親鍵)のフィンガープリントは
14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353。
失効の影響: GPGの失効は永続的であるため、失効情報をインポートすると過去にダウンロードしたファイルも含め、古い鍵で署名されたファイルの検証がすべて通らなくなる。
ほとんどのユーザーは操作不要。 Mozillaの公式ガイダンスでは「ほとんどのユーザーには操作は必要ありません」と明記されている。自動アップデートの仕組みが鍵の移行を透過的に処理する。
手動操作が必要なのは以下のグループ:
手動削除コマンド(影響を受けるディストリビューション向け):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpgその後、sudo dnf clean allsudo zypper refresh。
このインシデントは、2026年8月4日に発覚した大規模な keyv npmパッケージ乗っ取り事件(ChainDrop) からわずか1週間足らずで発生した。ChainDrop事件では、攻撃グループTeamPCPがメンテナーのGitHubアカウントを乗っ取り、
keyv、cacheable および関連するnpmパッケージに悪意あるバージョンを公開。自己増殖型の認証情報窃取ワーム(Shai-Hulud)が、452のユニークパッケージの2,251以上のバージョンに拡散した。
今回のMozillaのインシデントは、これとは別の、しかし同様に深刻なサプライチェーンリスクを浮き彫りにしている。すなわち、外部アカウントの乗っ取りではなく、内部リポジトリにおける人為的ミスによる署名鍵の偶発的露出である。この2つの事件は、ソフトウェアサプライチェーンの完全性が、意図的なハイジャック(keyv事件)と不注意による認証情報漏洩(Mozilla事件)の両方の脅威にさらされていること、そしてどちらのケースも大規模な鍵のローテーション、検証チェーンの断絶、そしてエンドユーザーへの手動復旧作業を強いることを如実に示している。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Mozillaは2026年8月10日、FirefoxおよびThunderbirdのLinux向けアーティファクト(tarball、RPMパッケージ、チェックサムファイル)に使われていたGPG秘密サブ鍵の平文コピーが、従業員によって誤ってプライベートGitHubリポジトリにコミットされたことを公表。
Mozillaは2026年8月10日、FirefoxおよびThunderbirdのLinux向けアーティファクト(tarball、RPMパッケージ、チェックサムファイル)に使われていたGPG秘密サブ鍵の平文コピーが、従業員によって誤ってプライベートGitHubリポジトリにコミットされたことを公表。 監査ログの調査では、リポジトリ内で鍵が不正にアクセスされた痕跡は確認されず、アクセス可能だったのは既に正当なアクセス権を持つ従業員のみ。サプライチェーン攻撃のリスクは「低い」と評価。
Mozillaは直ちに鍵を理由コード2(KEY COMPROMISE)で失効させ、新しいサブ鍵(フィンガープリント: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3、有効期限2028年8月5日)を発行。内部に再発防止策も追加。