🔥 この記事の詳細
2026-08-12 更新
C
月内に

Mozillaは、FirefoxとThunderbirdの署名用GPG子金鑰の未暗号化コピーがGitHubのプライベートリポジトリに誤って提交されたため…

脆弱性🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇹🇼 Taiwan
📅 2026-08-12📰 ithome_tw
📌 一言でいうと
Mozillaは、FirefoxとThunderbirdの署名用GPG子金鑰の未暗号化コピーがGitHubのプライベートリポジトリに誤って提交されたため、当該金鑰を撤銷し、新しい子金鑰を導入しました。影響を受けるのはLinux版の圧縮ファイル、チェックサムファイル、およびFirefoxのRPMパッケージです。多くのユーザーは対応不要ですが、RPMパッケージを利用している一部のLinuxディストリビューション(Fedora 42以前、RHEL、Rocky Linux、AlmaLinux、openSUSE、SUSE)では、手動で旧金鑰を削除し新金鑰を導入する必要があります。
🔍該当判定
  • Linux OSで、FirefoxをRPMパッケージ(RHEL, Rocky Linux, AlmaLinux, Fedora 42以下, openSUSE, SUSE)で利用している
  • FirefoxやThunderbirdのLinux版を、公式サイトから圧縮ファイルをダウンロードして手動インストールしている
  • ソフトウェアの正当性を確認するために、GPG署名(公開鍵)を用いて手動で検証作業を行っている
  • FirefoxをRPMパッケージで利用しており、次回のアップデート時にエラーが発生して更新できない
上記いずれにも該当しない → 静観でOK
該当時の対応
RPMパッケージを利用している管理者は、対象OS(RHEL, Rocky Linux, AlmaLinux, openSUSE, SUSE等)において旧GPG金鑰を削除し、Mozillaが提供する最新の公開金鑰を導入してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Mozilla Firefox/Thunderbird GPG署名鍵の更新対応について

お疲れさまです。Mozillaによる署名鍵の更新に関する情報共有です。

■ 概要
Mozillaの内部リポジトリに署名用GPG子金鑰の未暗号化コピーが誤って保存されていたため、Mozillaは当該鍵を撤銷し、新しい子金鑰を有効化しました。不正アクセスの形跡は確認されていませんが、整合性検証に影響が出ます。

■ 影響範囲
- FirefoxおよびThunderbirdのLinux版(圧縮ファイル、チェックサムファイル)
- Firefox RPMパッケージ(特にFedora 42以前、RHEL、Rocky Linux、AlmaLinux、openSUSE、SUSE)

■ 対応手順
1. RPMパッケージ利用環境において、既存の旧GPG金鑰を手動で削除する。
2. Mozillaが提供する最新の公開金鑰および撤銷情報をインポートする。
3. パッケージの更新を再試行する。

■ 参考情報
- Mozilla公式発表(Firefox Nightly金鑰ファイル等)

対応優先度: 中
対応期限: 次回アップデート適用まで
Subject: [Info] Update on Mozilla Firefox/Thunderbird GPG Signing Keys

Dear IT/Security Team,

Mozilla has revoked and replaced GPG signing subkeys for Firefox and Thunderbird due to an accidental commit of an unencrypted copy to a private GitHub repository. No unauthorized access has been detected.

■ Scope
- Firefox and Thunderbird Linux binaries and checksum files.
- Firefox RPM packages (specifically Fedora 42 and earlier, RHEL, Rocky Linux, AlmaLinux, openSUSE, and SUSE).

■ Action Required
1. Manually remove the old GPG keys from the affected systems.
2. Import the updated public keys and revocation information provided by Mozilla.
3. Proceed with package updates.

■ Reference
- Mozilla official key files / public key services.

Priority: Medium
Deadline: Before next package update