Mozilla, Firefox ve Thunderbird'ün Linux sürümleri için kullanılan kriptografik anahtarı iptal etti. Şirketin kendi özel kod depolarından birine, bu anahtarın şifrelenmemiş bir kopyası yanlışlıkla yüklendi.
Söz konusu anahtar, kullanıcıların veya tarayıcıyı paketleyen Linux dağıtımlarının, indirdikleri Firefox dosyasının gerçekten Mozilla'dan geldiğini ve üzerinde herhangi bir oynama yapılmadığını doğrulamasını sağlıyor.
Bu iptal kararı, indirdikleri dosyaları kontrol eden kullanıcılar için bazı zorluklar yaratacak. Eski anahtarla imzalanmış dosyalar, kullanıcı iptal işlemini içe aktardığında doğrulanmayı durduracak. Bu durum sadece yeni indirmeleri değil, eski Firefox ve Thunderbird sürümlerini de kapsıyor.
Şu ana kadar anahtarın şirket dışından birinin eline geçtiğine dair herhangi bir bulgu yok. İlgili depo özel erişime sahipti. Tarayıcı geliştiricisi, mevcut denetim kayıtlarını incelediğinde yetkisiz erişime dair hiçbir iz bulamadığını ve anahtarı görebilen herkesin zaten meşru erişim hakkına sahip olduğunu belirtti. Yine de Mozilla, anahtarı iptal etme kararı aldı.
Çoğu Firefox ve Thunderbird kullanıcısının herhangi bir işlem yapmasına gerek yok. Ancak iki grup bu durumdan etkilenecek. İmzaları manuel olarak kontrol eden herkes, yeni anahtarın yanı sıra eski anahtarın iptal belgesini de içe aktarmak zorunda. Mozilla'nın RPM paketlerinden Firefox yükleyen kullanıcılar ise güncelleme hatasıyla karşılaşabilir ve anahtarı manuel olarak değiştirmek zorunda kalabilir.
Pazartesi günü yayımlanan yeni yedek alt anahtarın parmak izi 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 şeklinde ve bu anahtar 5 Ağustos 2028 tarihine kadar geçerli olacak.
OpenPGP, bir anahtarın sahibinin onu geri çekmek için makine tarafından okunabilir bir gerekçe eklemesine olanak tanıyor. RFC 4880 standardının da açıkladığı gibi, değiştirilen veya emekliye ayrılan bir anahtar geçmişteki imzaları geçerli kılmaya devam ederken, güvenliği ihlal edildiği için iptal edilen bir anahtar, ürettiği tüm geçmiş imzaları şüpheli hale getiriyor.
The Hacker News, yeni anahtarla birlikte yayımlanan iptal sertifikasını çözdü ve 6 Ağustos 2026 tarihinde saat 11:14 UTC'de "anahtar materyali güvenliği ihlal edildi" anlamına gelen 2 numaralı gerekçe koduyla oluşturulduğunu tespit etti. Sertifikada ayrıca "Bu anahtara artık güvenmiyoruz" notu yer alıyor. Mozilla'nın konuyla ilgili kendi açıklaması ise anahtarın çalındığını söylemekten kaçınıyor.
Bu işlem, yerinde kalan birincil anahtar olan 14F26682D0916CDD81E37B6D61B7B526D98F0353 tarafından imzalanan bir alt anahtar iptali. Eski indirmelerin doğrulanmasını durduran asıl şey, anahtarın döndürülmesinin kendisi değil, 2 numaralı gerekçe kodu. Mozilla'nın blog yazısı bu etkiyi GPG imzalamanın doğasına bağlıyor.