LONDON (IT BOLTWISE) – Mozilla hat den OpenPGP-GPG-Subschlüssel, mit dem Linux-Downloads von Firefox und Thunderbird signiert werden, widerrufen. Der Schritt folgt nach Angaben des Herstellers auf eine kompromittiert gemeldete Schlüsselkopie, die versehentlich in einem privaten Repo gelandet sein soll. Für die meisten Nutzer ändert sich wenig, doch wer Signaturen manuell prüft oder RPM-Pakete aktualisiert, muss die neuen Schlüssel und die Revocation korrekt einpflegen. Betroffen sind ältere Verifikationen, während künftige Downloads mit dem Ersatzschlüssel wieder sauber signiert werden.

Mozilla zieht für Firefox und Thunderbird unter Linux die Sicherheitsleine an der Stelle fest, die viele Anwender als selbstverständlich ansehen: die kryptografische Signaturprüfung von Browser-Archiven. Im Kern geht es um einen OpenPGP/GPG-Subschlüssel, der bisher dafür genutzt wurde, dass Nutzer oder auch Linux-Distributionen die Herkunft von Download-Dateien wie Firefox-Tarballs nachweisen konnten. Sobald der Widerruf (Revocation) des alten Subschlüssels in das lokale Schlüsselbund- bzw. Repo-System übernommen wird, gilt: Signaturen, die mit dem alten Schlüssel erzeugt wurden, lassen sich dann nicht mehr verlässlich verifizieren. Damit wird auch bei älteren Browser-Versionen die Vertrauensannahme angepasst – nicht nur für zukünftige Downloads.
Auslöser ist nach Angaben von Mozilla eine unverschlüsselt veröffentlichte Kopie dieses Schlüssels, die offenbar versehentlich in einem der eigenen privaten Code-Repositories abgelegt wurde. Wichtig ist dabei die genaue Wirkungskette: Der Widerruf ist keine “Austauschpause” im Sinne einer bloßen Rotation, sondern ein Signal, das die Verifikation bereits früher signierter Artefakte einschränkt. Nutzer, die Signaturen von Hand prüfen, müssen deshalb nicht nur den neuen Ersatzschlüssel importieren, sondern für den alten Schlüssel auch die Revocation aktiv mitführen. Denn bei OpenPGP gilt gemäß RFC 4880: Eine widerrufene Schlüsselkomponente macht frühere Signaturen im Sicherheitsmodell grundsätzlich verdächtig, wenn der Widerruf als Folge eines möglichen Kompromittierungsfalls verstanden wird.
Die technischen Eckdaten macht Mozilla laut Quelle ebenfalls greifbar. Der neue Ersatz-Subschlüssel wurde am Montag veröffentlicht und trägt den Fingerprint 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3; die Gültigkeit endet am 5. August 2028. In der veröffentlichten Revocation sieht man als Reason Code 2 den Hinweis “key material has been compromised” sowie den Begleittext “We no longer trust this key”. Zusätzlich bleibt das Primärschlüssel-Pendant von der Maßnahme unberührt: Der Widerruf betrifft nach Beschreibung als Subkey Revocation eine Komponente, während der primäre Key 14F26682D0916CDD81E37B6D61B7B526D98F0353 weiterhin bestehen bleibt. Dieser Unterschied ist entscheidend für Betreiber von Build- und Release-Pipelines, weil er erklärt, warum sich das Vertrauen auf einer bestimmten Signatur-Ebene ändert, ohne dass der gesamte Schlüsselapparat neu “umgestellt” werden muss.
Der Zeitplan wirkt außerdem wie ein Hinweis darauf, wie sehr Mozilla hier auf Risiko-Minimierung in der Supply-Chain achtet. Die Rotation des betroffenen Subschlüssels sei ungefähr im Rhythmus von zwei Jahren vorgesehen – im konkreten Fall beschreibt die Quelle aber, dass der Tausch deutlich früher als geplant erfolgt. Der betreffende Subschlüssel war bereits im April 2025 angekündigt worden und hätte demnach noch bis März 2027 durchlaufen sollen, bevor er regulär abgelaufen wäre. Daneben ordnet die Quelle Mozillas historische Praxis ein: In einem öffentlichen Schlüsselkontext, wie er im Mozilla-eigenen Signing-Repository vorgehalten wird, seien mehrere frühere Subkeys seit 2015 jeweils durch Ablaufmechanismen retired worden; diese Revocation sei die erste Widerrufs-Instanz. So entsteht ein klares Gesamtbild: Das Unternehmen hat zwar normalerweise auf planbare Lebenszyklen gesetzt, reagiert hier aber auf ein Signal, das in der Security-Wirkung über eine normale Rotation hinausgeht.
Für den Betrieb unter Linux schlägt die Änderung in mehreren Werkzeugen unterschiedlich durch. In Umgebungen, in denen das Update-Handling über RPM-basiertes Management läuft, übernimmt der Paketmanager den Wechsel je nach Distribution teils automatisch. Dnf auf manchen Distributionen soll den aktualisierten Schlüssel beim nächsten Update nachladen, anschließend die Fingerprint-Übernahme vom Nutzer bestätigen lassen – so bleibt der Prozess für viele Administratoren nachvollziehbar und auditierbar. In anderen Fällen berichten Nutzeroberflächen hingegen von fehlgeschlagenen Updates, weil der importierte Schlüssel scheinbar nicht zur bestehenden Schlüsselmenge passt oder die Revocation nicht korrekt berücksichtigt wird. Speziell bei rpm gilt zudem: Ein “import”-Erfolg kann oberflächlich bestätigt werden, ohne dass ein altes, zugeordnetes Schlüsselobjekt aus dem System wirklich verschwindet – daher die in der Quelle beschriebenen Schritte, die alte Key-Matchings zunächst entfernen und danach den neuen Signing Key erneut importieren.
Thunderbird unterscheidet sich dabei von Firefox, weil es laut Quelle keine offiziellen Thunderbird-RPM-Pakete gibt, wodurch der konkrete RPM-Schlüsselwechsel dort nicht 1:1 greift. OpenSUSE-Setups sollen jedoch dieselbe Logik über die zwei rpm-Kommandos sowie anschließend zypper refresh anwenden. Für Debian und Ubuntu wiederum sei der APT-Zweig nicht zwangsläufig betroffen, da er laut Beschreibung mit einem anderen Schlüssel arbeitet; .deb-Pakete seien daher nicht Teil des betroffenen Formats. Diese Granularität ist für Sicherheitsverantwortliche relevant: Wer mehrere Paketkanäle (RPM/DEB, Tarballs, direkte Repository-Mirror) parallel betreibt, sollte prüfen, welche Signaturpfade im Betrieb tatsächlich genutzt werden, statt die Maßnahme als “einmaliges Update” zu behandeln.
Ein zusätzlicher Kontext kommt aus der allgemeinen Lage der Git- und Software-Supply-Chain-Sicherheit. Die Quelle verortet die Veröffentlichung zeitlich nach einer Phase, in der Angreifer ein GitHub-Konto und dessen Schlüssel- bzw. Cache-bezogene Artefakte kompromittiert haben sollen – inklusive der Produktion eines Wurms, der Entwicklermaschinen sowie CI-Umgebungen nach Material aus Repository-, Registry- und Cloud-Kontexten durchsucht. Auch wenn Mozilla im konkreten Fall nicht bestätigt, dass der Schlüssel “abgegriffen” wurde, und stattdessen auf private Zugriffe sowie eine Überprüfung verfügbarer Audit-Aufzeichnungen verweist, zeigt die Ereigniskette dennoch ein Muster: Sobald Schlüsselmaterial in falschen Umgebungen auftaucht, sinkt der Nutzen des “Wir wissen es nicht”-Ansatzes. Mozilla widerruft daher den Subschlüssel unabhängig davon, ob man außerhalb des Unternehmens Spuren einer unautorisierten Nutzung findet.
Für Unternehmen, die Firefox oder Thunderbird in ihren IT-Standards zulassen oder automatisiert aus Repositories beziehen, heißt das praktisch: Sie sollten ihre Mechanismen zur Schlüsselverwaltung als Teil der Sicherheitsarchitektur verstehen. Ein Widerruf ist zwar für die meisten Endnutzer operativ “durchlaufend”, kann aber bei strengen Verifikationsprozessen, Air-gapped-Setups oder automatisierten Update-Workflows zu Transaktionsfehlern führen, wenn die Revocation nicht rechtzeitig in die lokale Trust-Umgebung übertragen wird. Gleichzeitig bleibt die Maßnahme ein Beispiel dafür, wie OpenPGP-Revocation-Zertifikate als Sicherheitshebel wirken: Sie koppeln den Vertrauensstatus an einen Zustand, der nicht nur zukünftige Artefakte betrifft, sondern auch historisch signierte Downloads neu bewertet. Die nächsten Wochen dürften zeigen, wie sauber die Distributionen die neue Schlüssel-/Revocation-Kombination in ihren Pfaden ausrollen – und wie schnell Administratoren Rückfragen zu fehlgeschlagenen Updates mit einem gezielten Schlüssel-Refresh beheben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Mozilla widerruft GPG-Schlüssel für Firefox und Thunderbird unter Linux" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Mozilla widerruft GPG-Schlüssel für Firefox und Thunderbird unter Linux" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Mozilla widerruft GPG-Schlüssel für Firefox und Thunderbird unter Linux« bei Google Deutschland suchen, bei Bing oder Google News!