C
月内に
Mozillaは、FirefoxとThunderbirdの署名用GPG子金鑰の未暗号化コピーがGitHubのプライベートリポジトリに誤って提交されたため…
📌 一言でいうと
Mozillaは、FirefoxとThunderbirdの署名用GPG子金鑰の未暗号化コピーがGitHubのプライベートリポジトリに誤って提交されたため、当該金鑰を撤銷し、新しい子金鑰を導入しました。影響を受けるのはLinux版の圧縮ファイル、チェックサムファイル、およびFirefoxのRPMパッケージです。多くのユーザーは対応不要ですが、RPMパッケージを利用している一部のLinuxディストリビューション(Fedora 42以前、RHEL、Rocky Linux、AlmaLinux、openSUSE、SUSE)では、手動で旧金鑰を削除し新金鑰を導入する必要があります。
🔍該当判定
- Linux OSで、FirefoxをRPMパッケージ(RHEL, Rocky Linux, AlmaLinux, Fedora 42以下, openSUSE, SUSE)で利用している
- FirefoxやThunderbirdのLinux版を、公式サイトから圧縮ファイルをダウンロードして手動インストールしている
- ソフトウェアの正当性を確認するために、GPG署名(公開鍵)を用いて手動で検証作業を行っている
- FirefoxをRPMパッケージで利用しており、次回のアップデート時にエラーが発生して更新できない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
RPMパッケージを利用している管理者は、対象OS(RHEL, Rocky Linux, AlmaLinux, openSUSE, SUSE等)において旧GPG金鑰を削除し、Mozillaが提供する最新の公開金鑰を導入してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Mozilla Firefox/Thunderbird GPG署名鍵の更新対応について
お疲れさまです。Mozillaによる署名鍵の更新に関する情報共有です。
■ 概要
Mozillaの内部リポジトリに署名用GPG子金鑰の未暗号化コピーが誤って保存されていたため、Mozillaは当該鍵を撤銷し、新しい子金鑰を有効化しました。不正アクセスの形跡は確認されていませんが、整合性検証に影響が出ます。
■ 影響範囲
- FirefoxおよびThunderbirdのLinux版(圧縮ファイル、チェックサムファイル)
- Firefox RPMパッケージ(特にFedora 42以前、RHEL、Rocky Linux、AlmaLinux、openSUSE、SUSE)
■ 対応手順
1. RPMパッケージ利用環境において、既存の旧GPG金鑰を手動で削除する。
2. Mozillaが提供する最新の公開金鑰および撤銷情報をインポートする。
3. パッケージの更新を再試行する。
■ 参考情報
- Mozilla公式発表(Firefox Nightly金鑰ファイル等)
対応優先度: 中
対応期限: 次回アップデート適用まで
お疲れさまです。Mozillaによる署名鍵の更新に関する情報共有です。
■ 概要
Mozillaの内部リポジトリに署名用GPG子金鑰の未暗号化コピーが誤って保存されていたため、Mozillaは当該鍵を撤銷し、新しい子金鑰を有効化しました。不正アクセスの形跡は確認されていませんが、整合性検証に影響が出ます。
■ 影響範囲
- FirefoxおよびThunderbirdのLinux版(圧縮ファイル、チェックサムファイル)
- Firefox RPMパッケージ(特にFedora 42以前、RHEL、Rocky Linux、AlmaLinux、openSUSE、SUSE)
■ 対応手順
1. RPMパッケージ利用環境において、既存の旧GPG金鑰を手動で削除する。
2. Mozillaが提供する最新の公開金鑰および撤銷情報をインポートする。
3. パッケージの更新を再試行する。
■ 参考情報
- Mozilla公式発表(Firefox Nightly金鑰ファイル等)
対応優先度: 中
対応期限: 次回アップデート適用まで
Subject: [Info] Update on Mozilla Firefox/Thunderbird GPG Signing Keys
Dear IT/Security Team,
Mozilla has revoked and replaced GPG signing subkeys for Firefox and Thunderbird due to an accidental commit of an unencrypted copy to a private GitHub repository. No unauthorized access has been detected.
■ Scope
- Firefox and Thunderbird Linux binaries and checksum files.
- Firefox RPM packages (specifically Fedora 42 and earlier, RHEL, Rocky Linux, AlmaLinux, openSUSE, and SUSE).
■ Action Required
1. Manually remove the old GPG keys from the affected systems.
2. Import the updated public keys and revocation information provided by Mozilla.
3. Proceed with package updates.
■ Reference
- Mozilla official key files / public key services.
Priority: Medium
Deadline: Before next package update
Dear IT/Security Team,
Mozilla has revoked and replaced GPG signing subkeys for Firefox and Thunderbird due to an accidental commit of an unencrypted copy to a private GitHub repository. No unauthorized access has been detected.
■ Scope
- Firefox and Thunderbird Linux binaries and checksum files.
- Firefox RPM packages (specifically Fedora 42 and earlier, RHEL, Rocky Linux, AlmaLinux, openSUSE, and SUSE).
■ Action Required
1. Manually remove the old GPG keys from the affected systems.
2. Import the updated public keys and revocation information provided by Mozilla.
3. Proceed with package updates.
■ Reference
- Mozilla official key files / public key services.
Priority: Medium
Deadline: Before next package update