Avís de seguretat: Revocació i rotació de la subclau de signatura GPG de Mozilla
12/08/2026

Resum Executiu
Mozilla ha procedit a la revocació i rotació d’una subclau de signatura GPG utilitzada per a certs paquets de distribució de Firefox i Thunderbird (com ara paquets RPM, tarballs Linux i fitxers de comprovació de valors hash/checksum).
Aquesta mesura s’ha pres de manera preventiva després de detectar-se que una còpia no xifrada d’aquesta subclau havia estat inclosa per error en un repositori privat de GitHub.
Nota de tranquil·litat: no hi ha evidències que la clau hagi estat compromesa o utilitzada de manera maliciosa.
Els usuaris convencionals de Windows, macOS o instal·lacions estàndard de navegador no es veuen afectats.
Tanmateix, els administradors de sistemes Linux (RHEL, Rocky, AlmaLinux, Fedora, SUSE) poden experimentar errors en les actualitzacions de paquets si no s’actualitza la clau de signatura.
Detalls de l’Incident
- Causa: Exposició d’una subclau privada GPG no xifrada en un repositori privat de GitHub de Mozilla.
- Avaluació d’impacte: L’accés al repositori estava restringit exclusivament a personal intern autoritzat de Mozilla. No s’ha observat cap ús no autoritzat de la clau.
- Acció de Mozilla: Revocació de la subclau antiga i publicació d’una de nova per garantir la seguretat de la cadena de subministrament de programari (software supply chain).
Impacte en els sistemes
- Usuaris finals (Windows / macOS / actualitzacions automàtiques de navegador):
- Sense afectació. Les actualitzacions habituals continuen funcionant amb normalitat.
- Administradors de sistemes Linux i entorns corporatius:
- Les eines de gestió de paquets (RPM/YUM/DNF/Zypper) o scripts automatitzats que verifiquin les signatures GPG dels paquets de Mozilla poden fallar amb errors de verificació de signatura («GPG key incorrect», «signature verification failed» o «no trusted key available»).
Recomanacions i Accions Requerides per als Administradors
En cas de gestionar servidors o estacions de treball Linux amb instal·lacions RPM o verificació manual de signatures de Mozilla, cal dur a terme les accions següents:
Sistemes Fedora 43 o posteriors:
-
- Descarregaran la nova clau automàticament en la pròxima actualització.
- Verificació: Assegureu-vos que el fingerprint de la nova subclau coincideix amb: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3
Sistemes RHEL, Rocky Linux, AlmaLinux, openSUSE, SUSE o Fedora 42 i anteriors:
-
-
- Aquests sistemes no substitueixen la clau de manera automàtica.
- Acció requerida:
- Eliminar la clau GPG antiga de Mozilla del gestor de paquets (rpm -e / rpm –erase).
- Importar la nova clau pública de Mozilla i el certificat de revocació de la clau anterior.
- Refrescar les metadades dels repositoris (dnf clean all / yum clean all / zypper refresh).
-
Dades de la nova clau primària GPG de Mozilla:
-
- Fingerprint de la clau primària:14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353
- Data de caducitat de la nova subclau: 05/08/2028.
- Fonts d’obtenció de les claus: Disponibles als repositoris oficials de Mozilla, keys.openpgp.org i fitxers KEY de Firefox Nightly.









