Инцидент затронул GPG-подписи, которыми Mozilla подписывает Linux-архивы Firefox и Thunderbird, RPM-пакеты Firefox и файлы с контрольными суммами. Такие подписи позволяют убедиться, что загруженный файл действительно выпустила Mozilla и содержимое не подменили после публикации.
По данным внутренней проверки, репозиторий был доступен лишь небольшой группе сотрудников Mozilla. Каждый из них и без того имел законный доступ к ключу через другие системы. Компания не нашла в журналах аудита признаков того, что ключ успел получить кто-то посторонний, однако решила не рисковать и отозвала прежний ключ подписи. Mozilla также добавила дополнительные меры защиты, которые должны не допустить повторения подобной ошибки.
Большинству пользователей Firefox и Thunderbird ничего делать не потребуется. Изменения заметят прежде всего люди, которые самостоятельно проверяют GPG-подписи загруженных файлов, а также некоторые пользователи RPM-пакетов Firefox. Для ручной проверки придётся импортировать новый ключ подписи вместе с информацией об отзыве прежнего. Thunderbird официальных RPM-пакетов не выпускает, поэтому отдельная процедура для него не нужна.
В Fedora 43 и более новых версиях системы DNF должен получить обновлённый ключ автоматически при очередном обновлении. Пользователю потребуется подтвердить импорт и сверить отпечаток нового подключа подписи с
827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3. С Fedora 42 и более старыми выпусками, а также RHEL, Rocky Linux и AlmaLinux ситуация сложнее. Используемые там версии DNF не умеют самостоятельно заменить прежний ключ, поэтому обновление Firefox может завершиться ошибкой. Mozilla рекомендует сначала удалить старый ключ, затем импортировать новый и очистить кеш DNF. Похожая ручная процедура потребуется пользователям openSUSE и других систем на базе SUSE, где менеджер Zypper также не заменяет отозванный ключ автоматически.
Новый подключ GPG действует до 5 августа 2028 года. Mozilla предупреждает ещё об одном последствии ротации. После импорта информации об отзыве старого ключа прежние выпуски, подписанные отозванным подключом, больше не пройдут обычную проверку GPG. Новые версии Firefox и Thunderbird уже можно проверять с помощью обновлённого ключа.