Manuell handling er påkrevd for disse gruppene:
| Scenario | Handling som kreves |
|---|---|
| Fedora 42 og eldre, RHEL, Rocky Linux, AlmaLinux | dnf på disse utgivelsene kan ikke erstatte nøkkelen automatisk. Oppdateringer feiler med meldinger som "Import of the key didn't help, wrong key?" eller "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Brukere må manuelt fjerne den gamle nøkkelen og importere den nye . |
| openSUSE / SUSE-baserte distribusjoner | zypper kan ikke erstatte nøkkelen på egen hånd. Oppdateringer feiler med "Signature verification failed" eller "NOKEY." Samme manuelle fjerning og import kreves . |
| Fedora 43 og nyere | Ingen spesiell handling. dnf laster ned den oppdaterte nøkkelen ved neste oppdatering; brukeren bekrefter bare at fingeravtrykket matcher 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Alle som manuelt verifiserer GPG-signaturer | Må importere den nye signeringsnøkkelen og tilbakekallingen for den gamle nøkkelen . |
| Thunderbird RPM-brukere | Ingen RPM-spesifikk handling nødvendig – Thunderbird tilbyr ikke offisielle RPM-pakker . |
Kommandoen for manuell fjerning (for berørte distribusjoner):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Deretter sudo dnf clean all (Fedora/RHEL) eller sudo zypper refresh (openSUSE/SUSE) .
Denne hendelsen fant sted mindre enn en uke etter det massive keyv npm-pakkeangrepet (ChainDrop) som ble avslørt 4. august 2026 . I det angrepet kompromitterte en trusselgruppe (TeamPCP) GitHub-kontoen til vedlikeholderen bak keyv, cacheable og relaterte npm-pakker, og publiserte ondsinnede versjoner som distribuerte en selvreplikerende orm (Shai-Hulud) som spredte seg til over 2 251 versjoner av 452 unike pakker . Mozilla-hendelsen belyser en annen, men like alvorlig risiko i forsyningskjeden: utilsiktet eksponering av signeringsnøkler via menneskelige feil i interne lagre, i stedet for ekstern kontokompromittering. Sett under ett understreker de to hendelsene at integriteten til programvareforsyningskjeden trues både av bevisste kapringer (keyv) og utilsiktede lekkasjer (Mozilla) – og at begge kan tvinge frem store nøkkelrotasjoner, forstyrre verifiseringskjeder og påføre sluttbrukere manuelle rettelser.