Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Palmare con vetro spaccato mostrando il browser Firefox che permette l'hacking completo di Android con un clic.

Mozilla revoca la chiave GPG di Firefox: rischio supply chain, scatta l’allarme per Linux

14 Agosto 2026 19:27
In sintesi

Mozilla ha revocato la chiave GPG utilizzata per firmare alcune release Linux di Firefox e Thunderbird dopo che una copia non cifrata è stata pubblicata accidentalmente in un repository GitHub privato. Pur non avendo rilevato accessi non autorizzati, l'azienda ha sostituito la chiave per prevenire qualsiasi rischio di attacco alla supply chain e ha diffuso istruzioni per gli utenti RPM.

Gli sviluppatori di Mozilla sono stati costretti a cambiare la chiave GPG utilizzata per firmare alcune versioni di Firefox e Thunderbird per Linux.

Una copia non crittografata della chiave era stata accidentalmente pubblicata su un repository privato di GitHub. Sebbene non vi fossero prove che la chiave fosse finita in mani non autorizzate, gli sviluppatori hanno deciso di revocarla per precauzione.

L’organizzazione riferisce che l’incidente ha interessato una sottochiave utilizzata per firmare archivi tar di Linux, pacchetti RPM e file di checksum di Firefox e Thunderbird. L’accesso al repository privato in cui la chiave è stata accidentalmente divulgata era limitato a un piccolo gruppo di dipendenti che avevano già accesso legittimo alla chiave.

Advertising

Un’analisi dei log disponibili non ha rivelato alcun accesso non autorizzato alla chiave GPG, pertanto Mozilla ritiene che il rischio di un attacco alla catena di fornitura (in cui gli aggressori potrebbero distribuire build contraffatte con una firma valida) sia estremamente basso. Ciononostante, la vecchia sottochiave è stata revocata e sostituita con una nuova, valida fino al 5 agosto 2028.

Gli sviluppatori non hanno specificato in quale repository fosse stata inserita la copia della chiave, né da quanto tempo si trovasse lì.

Hacker News ha segnalato un dettaglio interessante nei dati relativi alla revoca della chiave: il codice indicato era “2”, a significare “il materiale della chiave è stato compromesso”. Il certificato di revoca è stato creato il 6 agosto 2026 alle 11:14 UTC ed era accompagnato dal commento: “Non ci fidiamo più di questa chiave”.

I giornalisti spiegano che quando una chiave viene semplicemente sostituita o scade, le vecchie firme rimangono valide. Tuttavia, la revoca dovuta a compromissione, al contrario, invalida tutte le firme create utilizzando quella chiave. Ciò significa che, dopo aver importato un certificato revocato, potrebbero verificarsi problemi di verifica nelle installazioni meno recenti di Firefox e Thunderbird.

La modifica della chiave primaria è avvenuta con circa sette mesi di anticipo rispetto alla data prevista. La precedente sottochiave era stata creata nell’aprile del 2025 e la sua scadenza era prevista per marzo 2027. Secondo i calcoli dei giornalisti, si tratta della prima revoca di una sottochiave da parte di Mozilla almeno dal 2015: le cinque chiavi precedenti erano semplicemente scadute.

Advertising

La maggior parte degli utenti non dovrà intraprendere alcuna azione, ma coloro che verificano manualmente le firme GPG dovranno importare una nuova chiave e un certificato di revoca per quella vecchia. Gli utenti dei pacchetti RPM ufficiali di Firefox su alcune distribuzioni potrebbero inoltre riscontrare errori di aggiornamento e Mozilla ha pubblicato istruzioni separate per la sostituzione della chiave per Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE e SUSE.

Si noti che Thunderbird non viene distribuito come pacchetto RPM ufficiale, quindi i suoi utenti non hanno bisogno di modificare la chiave RPM. Nemmeno i pacchetti .deb sono interessati e il repository APT per Debian e Ubuntu utilizza una chiave completamente diversa.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Carolina Vivianti 300x300
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza: Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance