Mozilla je napovedala zamenjavo za ključ GPG, ki se uporablja za digitalno podpisovanje artefaktov izdaj Firefoxa in Thunderbirda, kot so tarballi, paketi RPM in datoteke s kontrolnimi vsotami. Zamenjava je bila izvedena po incidentu, v katerem je bila nešifrirana kopija ključa nenamerno dodana v zasebno repozitorij podjetja GitHub, do katerega je imelo dostop omejeno število sodelavcev projekta, ki so imeli dostop do ključa prek internih storitev.
Analiza dnevnikov revizije ni pokazala nobenih dokazov o dostopu tretjih oseb do ključa, medtem ko je bil ta v repozitoriju GitHub. Za večino uporabnikov zamenjava ključa ne bo zahtevala nobenega ukrepanja. Edine izjeme so tisti, ki ročno preverjajo digitalne podpise ali nameščajo pakete RPM z uradnimi različicami Mozilla Firefox. V teh primerih bodo morali izrecno uvoziti novi javni ključ in preklicati starega.
Za uporabnike Fedore do vključno izdaje 42 (v Fedori 43 bo ključ samodejno zamenjan) in RHEL/Rocky/Almalinux Zagnati morate: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
V openSUSE in SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Vir: opennet.ru
