Mozilla anunció un reemplazo para la clave GPG utilizada para firmar digitalmente los archivos de lanzamiento de Firefox y Thunderbird, como archivos tar, paquetes RPM y archivos de suma de verificación. El reemplazo se realizó tras un incidente en el que una copia sin cifrar de la clave se agregó inadvertidamente al repositorio privado de GitHub de la compañía, accesible a un número limitado de colaboradores del proyecto que tenían acceso a la clave a través de servicios internos.
Un análisis de los registros de auditoría no reveló evidencia de acceso de terceros a la clave mientras se encontraba en el repositorio de GitHub. Para la mayoría de los usuarios, reemplazar la clave no requerirá ninguna acción. Las únicas excepciones son aquellos que verifican manualmente las firmas digitales o instalan paquetes RPM con compilaciones oficiales de Mozilla Firefox. En estos casos, deberán importar explícitamente la nueva clave pública y revocar la anterior.
Para usuarios de Fedora hasta la versión 42 inclusive (en Fedora 43 la clave se reemplazará automáticamente) y RHEL/Rocky/Almalinux Debes ejecutar: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
En openSUSE y SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Fuente: opennet.ru
