Ręczne działanie jest wymagane w następujących grupach:
| Scenariusz | Wymagane działanie |
|---|---|
| Fedora 42 i wcześniejsze, RHEL, Rocky Linux, AlmaLinux | dnf w tych wersjach nie może automatycznie wymienić klucza. Aktualizacje kończą się błędami, takimi jak „Import of the key didn't help, wrong key?” lub „The GPG keys listed for the mozilla repository are already installed but they are not correct for this package.” Użytkownicy muszą ręcznie usunąć stary klucz i zaimportować nowy . |
| openSUSE / dystrybucje oparte na SUSE | zypper nie może samodzielnie wymienić klucza. Aktualizacje kończą się błędem „Signature verification failed” lub „NOKEY”. Wymagane jest to samo ręczne usunięcie i zaimportowanie . |
| Fedora 43 i nowsze | Żadne specjalne działanie nie jest wymagane. dnf pobiera zaktualizowany klucz podczas następnej aktualizacji; użytkownik musi tylko potwierdzić, że odcisk palca zgadza się z 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Każdy, kto ręcznie weryfikuje podpisy GPG | Musi zaimportować nowy klucz podpisu oraz odwołanie dla starego klucza . |
| Użytkownicy RPM Thunderbirda | Żadne działanie specyficzne dla RPM nie jest wymagane – Thunderbird nie udostępnia oficjalnych pakietów RPM . |
Polecenie ręcznego usunięcia (dla dotkniętych dystrybucji):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Następnie sudo dnf clean all (Fedora/RHEL) lub sudo zypper refresh (openSUSE/SUSE) .
Do incydentu doszło niecały tydzień po masowym przejęciu pakietu npm keyv (ChainDrop) ujawnionym 4 sierpnia 2026 r. . W tamtym ataku grupa zagrażająca (TeamPCP) skompromitowała konto GitHub opiekuna pakietów keyv, cacheable i powiązanych, publikując złośliwe wersje, które wdrażały samorozprzestrzeniającego się robaka kradnącego poświadczenia (Shai-Hulud), który rozprzestrzenił się na ponad 2 251 wersji 452 unikalnych pakietów . Incydent Mozilli uwydatnia inne, ale równie pilne ryzyko dla łańcucha dostaw: przypadkowe ujawnienie kluczy podpisu z powodu błędu ludzkiego w wewnętrznych repozytoriach, a nie zewnętrznego przejęcia konta. Razem wzięte, oba zdarzenia podkreślają, że integralność łańcucha dostaw oprogramowania jest zagrożona zarówno przez celowe przejęcia (keyv), jak i niezamierzone wycieki poświadczeń (Mozilla) – i że oba mogą wymusić rotacje na dużą skalę, zakłócić łańcuchy weryfikacji i narzucić ręczne naprawy użytkownikom końcowym.