Mozilla komt wegens lek met nieuwe GPG-key voor signeren Firefox en Thunderbird

dinsdag, 11 augustus 2026 (09:38) - Security.NL

In dit artikel:

Mozilla heeft een nieuwe GPG-signingkey aangemaakt nadat de vorige onbedoeld onversleuteld in een private GitHub-repository was geplaatst. Met deze key signeert Mozilla Linux-tarballs, RPM-pakketten en checksum-bestanden, zodat gebruikers de herkomst en ongewijzigde staat ervan kunnen controleren.

Volgens Mozilla zijn er geen aanwijzingen dat een onbevoegde partij de key heeft gedownload. De repository was alleen toegankelijk voor Mozilla-medewerkers die via andere kanalen al toegang tot de key hadden. Hoe de sleutel daar terechtkwam, is niet bekendgemaakt. Mozilla heeft de oude key ingetrokken en zegt aanvullende maatregelen te hebben genomen, zonder die toe te lichten. Gebruikers die handmatig GPG-handtekeningen controleren of Firefox als RPM-pakket gebruiken, moeten vanwege de sleutelwissel mogelijk actie ondernemen.

BEKIJK OOK:

De Oranjezomer: Carrie ten Napel stevig aan de tand gevoeld door Raymond Mens: 'Hou op, schei uit!'