Компания сообщила о вынужденной замене закрытого GPG-ключа, которым подписываются официальные релизы Firefox и Thunderbird, включая RPM-пакеты, tar-архивы и файлы с контрольными суммами.
Причиной инцидента стала человеческая ошибка: незашифрованную копию ключа случайно загрузили в приватный репозиторий компании на GitHub. Хотя доступ к репозиторию имела лишь ограниченная группа участников проекта, инцидент классифицировали как потенциальную компрометацию.
Специалисты компании провели аудит логов и не обнаружили следов несанкционированного доступа к файлу со стороны третьих лиц. Тем не менее, согласно стандартам безопасности, ключ был немедленно отозван и заменен на новый. Подавляющему большинству пользователей ничего делать не придется, так как встроенные механизмы обновления браузера и почтового клиента работают в штатном режиме.
Дополнительные действия могут потребоваться лишь тем, кто скачивает официальные RPM-пакеты напрямую или вручную проверяет цифровые подписи скачанных архивов. В этих случаях необходимо вручную импортировать новый публичный GPG-ключ Mozilla в свои системы для успешной верификации сборки.
Пользователям Fedora до выпуска 42 включительно (в Fedora 43 ключ будет заменён автоматически) и RHEL/Rocky/Almalinux необходимо выполнить:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all
В openSUSE и SUSE:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo zypper refresh
Linux / Линукс 🥸
