מוזילה הכריזה על תחליף למפתח GPG המשמש לחתימה דיגיטלית על פריטים מגרסת Firefox ו-Thunderbird, כגון קבצי tarball, חבילות RPM וקבצי checksum. ההחלפה בוצעה בעקבות תקרית שבה עותק לא מוצפן של המפתח נוסף בטעות למאגר GitHub הפרטי של החברה, הנגיש למספר מוגבל של תורמים לפרויקט שהייתה להם גישה למפתח דרך שירותים פנימיים.
ניתוח של יומני הביקורת לא גילה עדויות לגישה של צד שלישי למפתח בזמן שהוא היה במאגר GitHub. עבור רוב המשתמשים, החלפת המפתח לא תדרוש פעולה כלשהי. היוצאים מן הכלל היחידים הם אלו המאמתים ידנית חתימות דיגיטליות או מתקינים חבילות RPM עם גרסאות רשמיות של Mozilla Firefox. במקרים אלה, הם יצטרכו לייבא במפורש את המפתח הציבורי החדש ולבטל את הישן.
עבור משתמשי פדורה עד גרסה 42 (בפדורה 43 המפתח יוחלף אוטומטית) ו-RHEL/Rocky/Almalinux עליך להריץ את הפקודה: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
ב-openSUSE וב-SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
מקור: OpenNet.ru
