Ручне втручання потрібне для таких груп:
| Сценарій | Необхідні дії |
|---|---|
| Fedora 42 і старіші версії, RHEL, Rocky Linux, AlmaLinux | dnf у цих версіях не може автоматично замінити ключ. Оновлення завершуються помилками на зразок "Import of the key didn't help, wrong key?" або "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Користувачі повинні вручну видалити старий ключ та імпортувати новий . |
| openSUSE / дистрибутиви на основі SUSE | zypper не може самостійно замінити ключ. Оновлення завершуються помилками "Signature verification failed" або "NOKEY." Необхідне те саме ручне видалення та імпорт . |
| Fedora 43 і новіші версії | Спеціальних дій не потрібно. dnf завантажує оновлений ключ під час наступного оновлення; користувач лише підтверджує, що відбиток збігається з 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Ті, хто вручну перевіряє GPG-підписи | Повинні імпортувати новий ключ підпису та інформацію про відкликання старого ключа . |
| Користувачі Thunderbird RPM | Жодних дій, пов'язаних із RPM, не потрібно — Thunderbird не надає офіційних RPM-пакунків . |
Команда ручного видалення (для відповідних дистрибутивів):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Після цього виконайте sudo dnf clean all (Fedora/RHEL) або sudo zypper refresh (openSUSE/SUSE) .
Цей інцидент стався менш ніж через тиждень після масштабного зламу npm-пакета keyv (ChainDrop), про який стало відомо 4 серпня 2026 року . Під час тієї атаки група загроз (TeamPCP) зламала обліковий запис GitHub супровідника пакетів keyv, cacheable та інших, опублікувавши шкідливі версії, які розгорнули хробак, що саморозповсюджувався та крав облікові дані (Shai-Hulud). Він поширився на понад 2251 версію 452 унікальних пакунків . Інцидент Mozilla висвітлює інший, але не менш нагальний ризик для ланцюжка постачання: випадкове розкриття ключів підпису через людську помилку у внутрішніх репозиторіях, а не через злам зовнішнього облікового запису. Разом ці дві події підкреслюють, що цілісність ланцюжка постачання програмного забезпечення стикається із загрозами як від навмисного захоплення (keyv), так і від ненавмисних витоків облікових даних (Mozilla) — і обидва випадки можуть спричинити масштабні ротації, порушити ланцюжки перевірки та потребувати ручного виправлення для кінцевих користувачів.