De meeste gebruikers hoeven niets te doen. Mozilla's officiële richtlijn luidt: "Voor de meeste gebruikers is geen actie vereist" . Automatische updatemechanismen zorgen voor een soepele overgang.
Handmatige actie is vereist voor deze groepen:
| Scenario | Actie vereist |
|---|---|
| Fedora 42 en ouder, RHEL, Rocky Linux, AlmaLinux | dnf op deze releases kan de sleutel niet automatisch vervangen. Updates mislukken met fouten zoals "Import of the key didn't help, wrong key?" of "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Gebruikers moeten de oude sleutel handmatig verwijderen en de nieuwe importeren . |
| openSUSE / SUSE-gebaseerde distributies | zypper kan de sleutel niet zelfstandig vervangen. Updates mislukken met "Signature verification failed" of "NOKEY." Dezelfde handmatige verwijdering en import zijn vereist . |
| Fedora 43 en nieuwer | Geen speciale actie. dnf downloadt de bijgewerkte sleutel tijdens de volgende update; de gebruiker bevestigt alleen dat de vingerafdruk overeenkomt met 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Iedereen die GPG-handtekeningen handmatig verifieert | Moet de nieuwe ondertekeningssleutel en de intrekking van de oude sleutel importeren . |
| Thunderbird RPM-gebruikers | Geen RPM-specifieke actie nodig – Thunderbird biedt geen officiële RPM-pakketten . |
Het commando voor handmatige verwijdering (voor getroffen distributies):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Gevolgd door sudo dnf clean all (Fedora/RHEL) of sudo zypper refresh (openSUSE/SUSE) .
Dit incident vond plaats minder dan een week na de massale keyv npm-package-kaping (ChainDrop) die op 4 augustus 2026 aan het licht kwam . Bij die aanval compromitteerde een dreigingsgroep (TeamPCP) het GitHub-account van de beheerder van keyv, cacheable en gerelateerde npm-pakketten. Ze publiceerden kwaadaardige versies die een zelfverspreidende worm (Shai-Hulud) implementeerden die zich verspreidde naar meer dan 2.251 versies van 452 unieke pakketten . Het Mozilla-incident benadrukt een ander, maar even urgent supply chain-risico: de onbedoelde blootstelling van ondertekeningssleutels door menselijke fouten in interne repositories, in plaats van externe accountcompromittatie. Samen onderstrepen de twee gebeurtenissen dat de integriteit van de softwaretoeleveringsketen wordt bedreigd door zowel opzettelijke kapingen (keyv) als onbedoelde lekken van inloggegevens (Mozilla) – en dat beide kunnen leiden tot grootschalige sleutelrotaties, verstoring van verificatieketens en handmatig herstel voor downstream-gebruikers.