Mastodon Mastodon Mastodon Mastodon

Mozilla экстренно заменила ключ подписи Firefox и Thunderbird после утечки в приватный репозиторий

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Mozilla отозвала криптографический подключ (subkey), используемый для подписи загрузок Firefox и Thunderbird для Linux, после того как незашифрованная копия ключевого материала была случайно закоммичена в один из приватных репозиториев компании. Замена затрагивает пользователей, которые вручную проверяют подписи загружаемых файлов, а также тех, кто устанавливает Firefox из официальных RPM-пакетов Mozilla. Большинству пользователей никаких действий предпринимать не нужно, однако после импорта отзыва старого ключа все ранее подписанные им файлы перестанут проходить верификацию.

Что произошло

Согласно официальному сообщению Mozilla Security Blog, незашифрованная копия приватного подключа для подписи релизов оказалась в одном из приватных репозиториев компании. Этот ключ используется для того, чтобы пользователи и дистрибутивы Linux могли убедиться, что загруженный архив Firefox действительно выпущен Mozilla и не был модифицирован.

Mozilla заявила, что проверка доступных журналов аудита не выявила признаков несанкционированного доступа к репозиторию, а все лица, имевшие к нему доступ, обладали легитимными полномочиями. Тем не менее компания приняла решение отозвать ключ в качестве превентивной меры.

Примечательно, что ротация произошла примерно на семь месяцев раньше запланированного срока. Отозванный подключ с отпечатком 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256 был введён в эксплуатацию в апреле 2025 года и должен был оставаться действительным до марта 2027 года. Mozilla ротирует подключ подписи примерно каждые два года как защиту от необнаруженных утечек.

Технические детали и семантика отзыва

Отзыв затронул именно подключ (subkey), а не первичный ключ. Главный ключ с отпечатком 14F26682D0916CDD81E37B6D61B7B526D98F0353 остаётся в силе. Новый подключ замены имеет отпечаток 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 и действителен до 5 августа 2028 года.

Существенный нюанс связан с выбором кода причины отзыва. Согласно RFC 4880, стандарт OpenPGP определяет несколько причин отзыва ключа. Код 0 (superseded — ключ заменён) или код 1 (key is no longer used — ключ больше не используется) сохраняют валидность прошлых подписей. Код 2 (key material has been compromised — ключевой материал скомпрометирован) делает подозрительной каждую подпись, когда-либо созданную этим ключом.

По данным исследователей, сертификат отзыва, опубликованный Mozilla, содержит именно код причины 2 с пометкой «We no longer trust this key», сгенерированный 6 августа 2026 года. Это означает, что все ранее загруженные файлы Firefox и Thunderbird, подписанные старым подключом, перестанут проходить проверку подписи после импорта сертификата отзыва — не только будущие загрузки.

По имеющимся данным, анализ публичного ключевого материала в репозитории Mozilla показывает пять более ранних подключей подписи, действовавших с 2015 года, — все они были выведены из эксплуатации по истечении срока действия. Текущий случай стал первым отзывом (revocation) за всю историю этого ключа.

Кто затронут и масштаб воздействия

Инцидент затрагивает две категории пользователей:

  • Пользователи, вручную проверяющие GPG-подписи загруженных архивов Firefox и Thunderbird для Linux — им необходимо импортировать новый ключ и сертификат отзыва старого.
  • Пользователи RPM-пакетов Firefox от Mozilla — могут столкнуться с ошибками обновления и необходимостью ручной замены ключа в системе управления пакетами.

Пользователи Debian и Ubuntu, устанавливающие Firefox из APT-репозитория Mozilla, не затронуты: этот репозиторий использует другой ключ, и формат .deb не входит в список затронутых. Thunderbird не публикует официальных RPM-пакетов, поэтому процедура замены ключа в RPM к нему не применима.

Практические рекомендации

Для пользователей RPM-пакетов Firefox (Fedora, RHEL, openSUSE)

На некоторых дистрибутивах dnf автоматически загрузит обновлённый ключ при следующем обновлении и запросит подтверждение отпечатка. Если этого не произошло или обновление завершается ошибкой, необходимо выполнить ручную замену:

  1. Удалить старый ключ: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
  2. Импортировать новый ключ: sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
  3. Очистить кеш: sudo dnf clean all

Важно: команда rpm --import может сообщить об успешном выполнении, при этом оставив устаревший ключ на месте. Поэтому удаление старого ключа первым шагом обязательно. Пользователи openSUSE выполняют те же две команды rpm, после чего запускают zypper refresh.

Для пользователей, проверяющих подписи вручную

Необходимо импортировать новый публичный подключ с отпечатком 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3, а также сертификат отзыва старого подключа. После этого ранее загруженные файлы, подписанные старым ключом, перестанут проходить верификацию — это ожидаемое поведение, обусловленное семантикой кода отзыва 2 в OpenPGP.

Открытые вопросы

Mozilla не раскрыла ряд существенных деталей: какой именно репозиторий содержал ключ, как долго незашифрованная копия находилась в нём, каким образом утечка была обнаружена и какие конкретные защитные меры были внедрены после инцидента. Выбор кода причины 2 (компрометация ключевого материала) при отсутствии подтверждённого несанкционированного доступа создаёт противоречие между формальной семантикой отзыва и официальной позицией компании, которая не утверждает, что ключ был похищен.

Пользователям RPM-пакетов Firefox от Mozilla следует незамедлительно выполнить замену ключа по описанной выше процедуре, убедившись в совпадении отпечатка нового подключа с опубликованным значением 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3. Тем, кто проверяет подписи загрузок вручную, необходимо обновить связку ключей до следующей загрузки Firefox или Thunderbird. Пользователи APT-репозитория Mozilla для Debian и Ubuntu могут не предпринимать никаких действий.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.