A maioria dos usuários — nenhuma ação é necessária. A orientação oficial da Mozilla é clara: "Para a maioria dos usuários, nenhuma ação é necessária" . Os mecanismos de atualização automática lidam com a transição da chave de forma transparente.
Ação manual é necessária para estes grupos:
| Cenário | Ação necessária |
|---|---|
| Fedora 42 e anteriores, RHEL, Rocky Linux, AlmaLinux | O dnf nestas versões não consegue substituir a chave automaticamente. As atualizações falham com erros como "Import of the key didn't help, wrong key?" ou "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Os usuários devem remover manualmente a chave antiga e importar a nova . |
| openSUSE / distribuições baseadas em SUSE | O zypper não consegue substituir a chave sozinho. As atualizações falham com "Signature verification failed" ou "NOKEY." É necessária a mesma remoção e importação manual . |
| Fedora 43 e posteriores | Nenhuma ação especial. O dnf baixa a chave atualizada durante a próxima atualização; o usuário só precisa confirmar se a impressão digital corresponde a 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Qualquer um que verifique assinaturas GPG manualmente | Deve importar a nova chave de assinatura e a revogação da chave antiga . |
| Usuários de Thunderbird RPM | Nenhuma ação específica para RPM é necessária — o Thunderbird não oferece pacotes RPM oficiais . |
O comando de remoção manual (para distribuições afetadas):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Em seguida, execute sudo dnf clean all (Fedora/RHEL) ou sudo zypper refresh (openSUSE/SUSE) .
Este incidente ocorreu menos de uma semana após o enorme ataque de sequestro do pacote keyv npm (ChainDrop), divulgado em 4 de agosto de 2026 . Naquele ataque, um grupo de ameaças (TeamPCP) comprometeu a conta GitHub do mantenedor dos pacotes keyv, cacheable e outros, publicando versões maliciosas que implantavam um worm autopropagável de roubo de credenciais (Shai-Hulud), que se espalhou para mais de 2.251 versões de 452 pacotes únicos . O incidente da Mozilla destaca um risco diferente, mas igualmente urgente, para a cadeia de suprimentos: a exposição acidental de chaves de assinatura devido a erro humano em repositórios internos, em vez de comprometimento externo de contas. Juntos, os dois eventos mostram que a integridade da cadeia de suprimentos de software enfrenta ameaças tanto de sequestro deliberado (keyv) quanto de vazamentos acidentais de credenciais (Mozilla) — e que ambos podem forçar rotações em larga escala, interromper cadeias de verificação e impor correções manuais aos usuários finais.