Команда разработчиков Mozilla была вынуждена произвести замену GPG-ключа, используемого для подписания определённых выпусков Firefox и Thunderbird под Linux. Причина: незащифрованная версия ключа случайно оказалась в закрытом репозитории на платформе GitHub. Хотя никаких доказательств утечки ключа третьим лицам обнаружено не было, разработчики решили отозвать его в целях безопасности.
Специалисты Mozilla уточняют, что инцидент коснулся вспомогательного ключа (subkey), который применялся для подтверждения подлинности Linux-архивов в формате tar, пакетов RPM и файлов хеширования для Firefox и Thunderbird. Доступ к закрытому репозиторию, где обнаружили ключ, имела только ограниченная группа сотрудников, которые уже официально были авторизованы для работы с этим ключом.
Анализ имеющихся журналов логирования не выявил попыток несанкционированного доступа к GPG-ключу. В связи с этим специалисты Mozilla оценивают риск атаки на производственную цепь (когда злоумышленники могли бы распространять поддельные версии с легитимной подписью) как минимальный. Несмотря на это, компания отозвала использовавшийся ключ и развернула его замену, которая будет действительна до 5 августа 2028 года.
Компания не раскрыла, в какой именно репозиторий была загружена копия ключа, а также продолжительность его нахождения в хранилище.
Портал The Hacker News обратил внимание на значительную деталь в документе об отзыве: указан статус «2» — «компрометация криптографического материала». Документ об отзыве был создан 6 августа 2026 года в 11:14 UTC и содержит заявление: «Мы больше не признаём этот ключ надёжным».
Специалисты отмечают, что при обычной актуализации или истечении срока действия ключа старые цифровые подписи остаются подтверждёнными. Однако отзыв вследствие компрометации создаёт вопросы относительно всех подписей, произведённых данным ключом. Это означает, что после загрузки документа об отзыве могут возникнуть проблемы с валидацией предыдущих версий Firefox и Thunderbird.
Замена произошла примерно на семь месяцев раньше установленного графика. Предыдущий вспомогательный ключ был инициализирован в апреле 2025 года с планируемым сроком действия до марта 2027 года. Согласно оценкам аналитиков, это первый отзыв вспомогательного ключа от Mozilla минимум с 2015 года: пять предшествующих ключей просто истекали по календарному сроку.
Большинству пользователей не потребуется предпринимать какие-либо шаги. Однако те, кто производит независимую верификацию цифровых подписей, должны будут загрузить новый ключ и документ об отзыве устаревшего. Пользователи официального дистрибутива RPM для Firefox в определённых ОС могут столкнуться с ошибками при обновлении. Для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE Mozilla опубликовала пошаговое руководство по актуализации ключа.
Следует отметить, что Thunderbird не распространяется через официальный канал RPM-пакетов, поэтому его пользователи не должны выполнять процедуру обновления ключа для RPM. Архивы в формате .deb также не относятся к затронутым, к тому же репозиторий APT для Debian и Ubuntu функционирует с использованием иного ключа.
