Mozilla trekt de handtekeningsleutel van Firefox en Thunderbird Linux in nadat de sleutel in een privérepository terechtkomt

Mozilla heeft de cryptografische sleutel achter Firefox- en Thunderbird-downloads voor Linux geschrapt nadat een niet-gecodeerde kopie ervan per ongeluk was vastgelegd in een van de eigen privécodeopslagplaatsen van het bedrijf.

Die sleutel is hoe een gebruiker, of een Linux-distributie die de browser verpakt, bevestigt dat een gedownloade Firefox-tarball afkomstig is van Mozilla en dat er niet mee is geknoeid.

Deze beslissing brengt kosten met zich mee voor iedereen die controleert wat hij downloadt: bestanden die met de oude sleutel zijn ondertekend, stoppen met verifiëren zodra een gebruiker de intrekking importeert. Dat heeft betrekking op oudere Firefox- en Thunderbird-downloads, niet alleen op toekomstige downloads.

Tot nu toe wijst niets erop dat iemand buiten het bedrijf de sleutel in handen krijgt. De repository was privé, de browsermaker zegt dat uit een onderzoek van de beschikbare auditgegevens geen tekenen van ongeoorloofde toegang naar voren zijn gekomen, en iedereen die het kon zien had sowieso al legitieme toegang. Mozilla heeft het hoe dan ook ingetrokken.

De meeste Firefox- en Thunderbird-gebruikers hoeven niets te doen. Twee groepen doen dat. Iedereen die handtekeningen handmatig controleert, moet de nieuwe sleutel plus de intrekking van de oude importeren. Iedereen die Firefox installeert vanuit de RPM-pakketten van Mozilla kan een mislukte update tegenkomen en de sleutel handmatig moeten omwisselen.

De vervangende subsleutel, die maandag is gepubliceerd, bevat de vingerafdruk 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 en is geldig tot 5 augustus 2028.

OpenPGP laat de eigenaar van een sleutel een machineleesbare reden toevoegen om deze te verwijderen, en RFC 4880 legt uit waarom dat ertoe doet: een sleutel die is vervangen of buiten gebruik is gesteld, laat zijn handtekeningen uit het verleden geldig, terwijl een sleutel die is ingetrokken vanwege een compromis elke handtekening die hij ooit heeft geproduceerd verdacht maakt.

The Hacker News decodeerde het intrekkingscertificaat dat naast de nieuwe sleutel werd gepubliceerd en vond redencode 2, “sleutelmateriaal is gecompromitteerd”, gegenereerd op 6 augustus 2026 om 11:14 UTC met de opmerking “We vertrouwen deze sleutel niet langer.” Mozilla’s eigen verslag van het incident zegt niet genoeg dat de sleutel is meegenomen.

Het is een intrekking van een subsleutel, ondertekend door de primaire sleutel 14F26682D0916CDD81E37B6D61B7B526D98F0353, die op zijn plaats blijft. Redencode 2, in plaats van de rotatie zelf, zorgt ervoor dat oudere downloads niet meer verifiëren, een effect dat Mozilla’s bericht beschrijft, maar alleen toeschrijft aan de aard van GPG-ondertekening.

De ruil komt ook ongeveer zeven maanden te vroeg. Het bedrijf wisselt deze subsleutel ongeveer elke twee jaar af, om zich te beschermen tegen een lek waar het nooit achter komt. De ingetrokken subsleutel, 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256aangekondigd in april 2025, had nog tot maart 2027 te lopen.

We hebben ook de volledige openbare sleutel onderzocht die in Mozilla’s eigen ondertekeningsrepository wordt bewaard en hebben vijf eerdere ondertekeningssubsleutels gevonden die teruggaan tot 2015, en die stuk voor stuk buiten gebruik zijn gesteld toen de sleutel verstreken was. Dit is de eerste intrekking van de sleutel.

Aan de RPM-kant verwerkt dnf op sommige distributies de wijziging zelf, haalt de bijgewerkte sleutel op bij de volgende update en vraagt ​​de gebruiker om de vingerafdruk te bevestigen. Elders mislukt het ronduit, waarbij wordt gemeld dat het importeren van de sleutel niet heeft geholpen, of dat de geïnstalleerde repositorysleutels niet geschikt zijn voor het pakket.

De oude sleutel moet eerst loskomen, omdat rpm –import succes kan melden terwijl de oude sleutel op zijn plaats blijft:

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all

Thunderbird publiceert geen officiële RPM-pakketten, dus die stap is niet van toepassing. openSUSE-gebruikers voeren dezelfde twee rpm-opdrachten uit en verversen vervolgens zypper.

Mozilla heeft niet gezegd welke repository de sleutel bezat, hoe lang deze daar heeft gelegen, of hoe deze aan het licht is gekomen, en beschrijft niet welke waarborgen het naar eigen zeggen heeft toegevoegd. Het zegt hoe dan ook niets over de APT-repository voor Debian- en Ubuntu-gebruikers, die een andere sleutel gebruikt, en .deb behoort niet tot de getroffen formaten.

De onthulling komt binnen een week nadat aanvallers het GitHub-account achter de keyv- en cachebare npm-pakketten hebben gekaapt en een worm hebben gepubliceerd die is gebouwd om repository-, register-, cloud- en privé-sleutelmateriaal van ontwikkelaarsmachines en CI-pijplijnen te verzamelen.

Thijs Van der Does