Manuell åtgärd krävs för dessa grupper:
| Scenario | Åtgärd som krävs |
|---|---|
| Fedora 42 och tidigare, RHEL, Rocky Linux, AlmaLinux | dnf på dessa utgåvor kan inte ersätta nyckeln automatiskt. Uppdateringar misslyckas med fel som ”Import of the key didn't help, wrong key?” eller ”The GPG keys listed for the mozilla repository are already installed but they are not correct for this package.” Användare måste manuellt ta bort den gamla nyckeln och importera den nya . |
| openSUSE / SUSE-baserade distributioner | zypper kan inte ersätta nyckeln på egen hand. Uppdateringar misslyckas med ”Signature verification failed” eller ”NOKEY.” Samma manuella borttagning och import krävs . |
| Fedora 43 och senare | Ingen särskild åtgärd. dnf laddar ner den uppdaterade nyckeln vid nästa uppdatering; användaren bekräftar bara att fingeravtrycket matchar 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Den som manuellt verifierar GPG-signaturer | Måste importera den nya signeringsnyckeln och återkallelsen för den gamla nyckeln . |
| Thunderbird RPM-användare | Ingen RPM-specifik åtgärd krävs – Thunderbird tillhandahåller inga officiella RPM-paket . |
Kommandot för manuell borttagning (för berörda distributioner):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Följt av sudo dnf clean all (Fedora/RHEL) eller sudo zypper refresh (openSUSE/SUSE) .
Denna incident inträffade mindre än en vecka efter den massiva keyv npm-paketkapningen (ChainDrop) som avslöjades den 4 augusti 2026 . I den attacken komprometterade en hotgrupp (TeamPCP) GitHub-kontot för underhållaren bakom keyv, cacheable och relaterade npm-paket, och publicerade skadliga versioner som spred en självpropagerande mask (Shai-Hulud) som stal inloggningsuppgifter och spred sig till över 2 251 versioner av 452 unika paket . Mozilla-incidenten belyser en annan men lika akut risk för leveranskedjan: oavsiktlig exponering av signeringsnycklar på grund av mänskligt misstag i interna repositoryn, snarare än kompromettering av externa konton. Tillsammans understryker de två händelserna att mjukvaruleveranskedjans integritet hotas av både avsiktlig kapning (keyv) och oavsiktliga läckor (Mozilla) – och att båda kan tvinga fram storskaliga nyckelbyten, störa verifieringskedjor och kräva manuella åtgärder för slutanvändare.