Mozilla revocó la clave criptográfica utilizada para verificar las descargas de Firefox y Thunderbird para usuarios de Linux. La clave se cargó accidentalmente en un repositorio privado de la empresa. Esto afecta a los usuarios que verifican la autenticidad de los archivos descargados; los archivos firmados con la clave antigua ya no pueden ser verificados.

La revocación se realizó sin evidencia de que la clave haya sido filtrada. El repositorio era privado y no se encontraron indicios de acceso no autorizado. Sin embargo, la revocación impide la verificación de las descargas antiguas. El nuevo huella digital de la clave es 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 y será válida hasta 2028.

Este cambio afecta a los usuarios que verifican manualmente las firmas y a los que utilizan los paquetes RPM de Mozilla. Los usuarios de RPM pueden tener que cambiar manualmente la clave durante la actualización. Mozilla no reveló en qué repositorio se encontraba la clave ni cómo fue descubierta.