Bu gruplar için manuel işlem gereklidir:
| Senaryo | Gerekli İşlem |
|---|---|
| Fedora 42 ve öncesi, RHEL, Rocky Linux, AlmaLinux | Bu sürümlerdeki dnf anahtarı otomatik olarak değiştiremez. Güncellemeler "Anahtarın içe aktarılması işe yaramadı, yanlış anahtar mı?" veya "mozilla deposu için listelenen GPG anahtarları zaten yüklü ancak bu paket için doğru değil." gibi hatalarla başarısız olur. Kullanıcıların eski anahtarı manuel olarak kaldırması ve yenisini içe aktarması gerekir . |
| openSUSE / SUSE tabanlı dağıtımlar | zypper anahtarı kendi başına değiştiremez. Güncellemeler "İmza doğrulaması başarısız oldu" veya "NOKEY" ile başarısız olur. Aynı manuel kaldırma ve içe aktarma gerekir . |
| Fedora 43 ve sonrası | Özel bir işlem gerekmez. dnf bir sonraki güncelleme sırasında güncellenmiş anahtarı indirir; kullanıcı parmak izinin 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 ile eşleştiğini onaylar . |
| GPG imzalarını manuel olarak doğrulayan herkes | Yeni imzalama anahtarını ve eski anahtarın iptalini içe aktarmalıdır . |
| Thunderbird RPM kullanıcıları | RPM'ye özgü bir işlem gerekmez - Thunderbird resmi RPM paketleri sağlamaz . |
Etkilenen dağıtımlar için manuel kaldırma komutu:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Ardından sudo dnf clean all (Fedora/RHEL) veya sudo zypper refresh (openSUSE/SUSE) komutlarını çalıştırın .
Bu olay, 4 Ağustos 2026'da açıklanan büyük keyv npm paketi ele geçirme olayından (ChainDrop) sadece bir haftadan kısa bir süre sonra meydana geldi . Bu saldırıda, bir tehdit grubu (TeamPCP), keyv, cacheable ve ilgili npm paketlerinin bakıcısının GitHub hesabını ele geçirerek, 452 benzersiz paketin 2.251'den fazla sürümüne yayılan, kendi kendini yayan bir kimlik bilgisi çalan solucan (Shai-Hulud) dağıtan kötü amaçlı sürümler yayınladı . Mozilla olayı, farklı ancak eşit derecede acil bir tedarik zinciri riskini vurguluyor: harici hesap ele geçirme yerine dahili depolardaki insan hatası nedeniyle imzalama anahtarlarının kazara ifşa edilmesi. Bir arada ele alındığında, bu iki olay, yazılım tedarik zinciri bütünlüğünün hem kasıtlı ele geçirme (keyv) hem de istenmeyen kimlik bilgisi sızıntıları (Mozilla) tehditleriyle karşı karşıya olduğunu ve her ikisinin de büyük ölçekli anahtar döndürmelerine, doğrulama zincirlerini bozmaya ve alt kullanıcılara manuel düzeltme yükü getirebileceğini göstermektedir.