Hành động thủ công là bắt buộc đối với các nhóm sau:
| Tình huống | Hành động cần thiết |
|---|---|
| Fedora 42 trở về trước, RHEL, Rocky Linux, AlmaLinux | dnf trên các phiên bản này không thể tự động thay thế khóa. Các bản cập nhật thất bại với lỗi như "Import of the key didn't help, wrong key?" hoặc "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Người dùng phải tự xóa khóa cũ và nhập khóa mới . |
| openSUSE / SUSE-based distributions | zypper không thể tự thay thế khóa. Các bản cập nhật thất bại với "Signature verification failed" hoặc "NOKEY." Cần thực hiện xóa thủ công và nhập tương tự . |
| Fedora 43 trở lên | Không cần hành động đặc biệt. dnf tải xuống khóa đã cập nhật trong bản cập nhật tiếp theo; người dùng chỉ cần xác nhận vân tay khớp với 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Người dùng tự xác minh chữ ký GPG | Phải nhập khóa ký mới và thông báo thu hồi cho khóa cũ . |
| Người dùng Thunderbird RPM | Không cần hành động cụ thể nào cho RPM — Thunderbird không cung cấp các gói RPM chính thức . |
Lệnh xóa thủ công (dành cho các bản phân phối bị ảnh hưởng):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Tiếp theo là sudo dnf clean all (Fedora/RHEL) hoặc sudo zypper refresh (openSUSE/SUSE) .
Sự cố này xảy ra chưa đầy một tuần sau vụ chiếm đoạt gói npm keyv (ChainDrop) quy mô lớn được tiết lộ vào ngày 4 tháng 8 năm 2026 . Trong cuộc tấn công đó, một nhóm đe dọa (TeamPCP) đã xâm phạm tài khoản GitHub của người bảo trì đứng sau các gói keyv, cacheable và các gói npm liên quan, xuất bản các phiên bản độc hại triển khai một con sâu đánh cắp thông tin đăng nhập tự lan truyền (Shai-Hulud) đã lây lan sang hơn 2.251 phiên bản của 452 gói duy nhất . Sự cố của Mozilla làm nổi bật một rủi ro chuỗi cung ứng khác nhưng cũng không kém phần cấp bách: việc vô tình làm lộ khóa ký do lỗi của con người trong các kho lưu trữ nội bộ, thay vì xâm phạm tài khoản bên ngoài. Cùng với nhau, hai sự kiện này nhấn mạnh rằng tính toàn vẹn của chuỗi cung ứng phần mềm phải đối mặt với các mối đe dọa từ cả hành vi chiếm đoạt có chủ đích (keyv) và rò rỉ thông tin đăng nhập vô tình (Mozilla) — và cả hai đều có thể buộc phải thay đổi khóa trên quy mô lớn, phá vỡ chuỗi xác minh và áp đặt khắc phục thủ công cho người dùng hạ nguồn.