Ручные действия требуются следующим группам:
| Сценарий | Что нужно сделать |
|---|---|
| Fedora 42 и старше, RHEL, Rocky Linux, AlmaLinux | dnf на этих выпусках не может заменить ключ автоматически. Обновления завершаются ошибками вроде «Import of the key didn't help, wrong key?» или «The GPG keys listed for the mozilla repository are already installed but they are not correct for this package.» Пользователи должны вручную удалить старый ключ и импортировать новый . |
| openSUSE / дистрибутивы на основе SUSE | zypper не может заменить ключ самостоятельно. Обновления завершаются с ошибкой «Signature verification failed» или «NOKEY». Необходимо то же ручное удаление и импорт . |
| Fedora 43 и новее | Особых действий не требуется. dnf загрузит обновлённый ключ при следующем обновлении; пользователю достаточно подтвердить, что отпечаток совпадает с 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Все, кто вручную проверяет GPG-подписи | Необходимо импортировать новый ключ подписи и отзыв для старого ключа . |
| Пользователи Thunderbird RPM | Действий для RPM не требуется — Thunderbird не предоставляет официальных RPM-пакетов . |
Команда для ручного удаления (для затронутых дистрибутивов):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
После этого выполните sudo dnf clean all (Fedora/RHEL) или sudo zypper refresh (openSUSE/SUSE) .
Этот инцидент произошёл менее чем через неделю после масштабного захвата npm-пакетов keyv (ChainDrop), раскрытого 4 августа 2026 года . В той атаке группа угроз (TeamPCP) скомпрометировала учётную запись GitHub мейнтейнера пакетов keyv, cacheable и связанных с ними, опубликовав вредоносные версии, которые распространяли самовоспроизводящегося червя для кражи учётных данных (Shai-Hulud). Червь распространился на более чем 2251 версию 452 уникальных пакетов . Инцидент с Mozilla подчёркивает другой, но не менее актуальный риск для цепочек поставок: случайное раскрытие ключей подписи из-за человеческой ошибки во внутренних репозиториях, в отличие от внешнего взлома учётной записи. Вместе эти два события показывают, что целостность цепочки поставок программного обеспечения находится под угрозой как со стороны преднамеренного захвата (keyv), так и непреднамеренной утечки учётных данных (Mozilla) — и оба могут привести к масштабной смене ключей, нарушению цепочек верификации и необходимости ручного исправления для конечных пользователей.