จำเป็นต้องดำเนินการด้วยตนเองสำหรับกลุ่มต่อไปนี้:
| สถานการณ์ | สิ่งที่ต้องทำ |
|---|---|
| Fedora 42 และรุ่นก่อนหน้า, RHEL, Rocky Linux, AlmaLinux | dnf ในรุ่นเหล่านี้ไม่สามารถเปลี่ยนคีย์ได้โดยอัตโนมัติ การอัปเดตจะล้มเหลวและแสดงข้อผิดพลาด เช่น "Import of the key didn't help, wrong key?" หรือ "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." ผู้ใช้ต้องลบคีย์เก่าและติดตั้งคีย์ใหม่ด้วยตนเอง |
| openSUSE / SUSE-based distributions | zypper ไม่สามารถเปลี่ยนคีย์ได้ด้วยตัวเอง การอัปเดตจะล้มเหลวและแสดงข้อความ "Signature verification failed" หรือ "NOKEY" ต้องดำเนินการลบและติดตั้งใหม่เช่นกัน |
| Fedora 43 และรุ่นใหม่กว่า | ไม่ต้องดำเนินการพิเศษ dnf จะดาวน์โหลดคีย์ที่อัปเดตโดยอัตโนมัติระหว่างการอัปเดตครั้งถัดไป ผู้ใช้เพียงยืนยันว่า fingerprint ตรงกับ 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 |
| ผู้ที่ตรวจสอบลายเซ็น GPG ด้วยตนเอง | ต้อง import คีย์ GPG ใหม่และใบเพิกถอน (revocation) สำหรับคีย์เก่า |
| ผู้ใช้ Thunderbird RPM | ไม่ต้องดำเนินการใดๆ — Thunderbird ไม่ได้มี RPM packages อย่างเป็นทางการ |
คำสั่งสำหรับการลบ (สำหรับระบบปฏิบัติการที่ได้รับผลกระทบ):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
ตามด้วย sudo dnf clean all (Fedora/RHEL) หรือ sudo zypper refresh (openSUSE/SUSE)
เหตุการณ์นี้เกิดขึ้น เพียงไม่กี่วันหลังจาก การโจมตีซัพพลายเชนครั้งใหญ่ของ npm package 'keyv' หรือที่รู้จักในชื่อ 'ChainDrop' ซึ่งถูกเปิดเผยเมื่อวันที่ 4 สิงหาคม 2026 ในการโจมตีดังกล่าว กลุ่มผู้โจมตี (TeamPCP) บุกเข้าบัญชี GitHub ของผู้ดูแลแพคเกจ keyv``, cacheable` และแพคเกจ npm ที่เกี่ยวข้อง จากนั้นเผยแพร่เวอร์ชันที่เป็นอันตรายซึ่งมี worm ขโมยข้อมูลรับรอง (credential-stealing worm) ที่แพร่กระจายตัวเองได้ (Shai-Hulud) ไปยัง แพคเกจมากกว่า 452 รายการ รวม 2,251 เวอร์ชัน เหตุการณ์ของ Mozilla แสดงให้เห็นถึงความเสี่ยงด้านซัพพลายเชนที่แตกต่างออกไปแต่ร้ายแรงไม่แพ้กัน: การรั่วไหลของคีย์เซ็นชื่อโดยไม่ได้ตั้งใจจากความผิดพลาดของมนุษย์ ซึ่งแตกต่างจากการบุกรุกบัญชีจากภายนอก เมื่อรวมกันแล้ว เหตุการณ์ทั้งสองตอกย้ำว่าความสมบูรณ์ของซัพพลายเชนซอฟต์แวร์ (software supply chain integrity) ต้องเผชิญกับภัยคุกคามทั้งจาก การบุกรุกโดยเจตนา (keyv) และ การรั่วไหลของข้อมูลรับรองโดยไม่ได้ตั้งใจ (Mozilla) — และทั้งสองอย่างอาจทำให้ต้องเปลี่ยนคีย์ขนาดใหญ่ สร้างความวุ่นวายในห่วงโซ่การตรวจสอบ และทำให้ผู้ใช้ปลายน้ำต้องแก้ไขปัญหาด้วยตนเอง