Saltar al contenido
Beveiligingsnieuws

Mozilla revoca clave de firma de Firefox y Thunderbird

Firefox Linux signing key

Mozilla ha tomado una decisión importante de seguridad: revoca clave de firma utilizada para verificar descargas en Linux de Firefox y Thunderbird. El motivo, según la información compartida, está relacionado con una copia criptográfica que se publicó por error dentro de repositorios privados de la propia compañía, sin estar protegida adecuadamente.

Esta medida afecta sobre todo a quienes se toman el tiempo de comprobar manualmente las firmas de los archivos descargados. Para la mayoría de usuarios, en cambio, el impacto es mínimo. Aun así, conviene entender qué cambió, por qué sucede y qué pasos siguen siendo necesarios en algunos entornos.

Qué significa que Mozilla revoque la clave de firma

La clave que Mozilla retira sirve para que una distribución de Linux (o el usuario) pueda confirmar que un archivo descargado —por ejemplo, un tarball— realmente proviene de Mozilla y no fue alterado en el camino.

Cuando una clave se revoca, el resultado práctico es que las verificaciones hechas con esa clave antigua dejan de ser fiables una vez que el usuario importa la revocación nueva. Y esto no se limita a los archivos futuros: también puede afectar a descargas anteriores de Firefox y Thunderbird para Linux.

Por qué se revoca aun sin evidencia de acceso externo

Mozilla indica que, hasta el momento, no habría señales de que una persona fuera de la empresa haya obtenido la clave. El repositorio implicado era privado y, según el fabricante del navegador, una revisión de registros de auditoría disponibles no mostró indicios de acceso no autorizado.

Sin embargo, Mozilla revoca clave de firma igualmente. La lógica es clara: si el material criptográfico pudo quedar expuesto en condiciones inadecuadas, la confianza debe restablecerse para evitar que futuras verificaciones dependan de algo que ya no se puede garantizar.

Quién debe preocuparse: verificación manual y usuarios de RPM

Mozilla resume el impacto con dos grupos principales:

  • Quienes verifican firmas a mano: deberán importar la clave nueva y, además, la revocación correspondiente para que las verificaciones funcionen correctamente.
  • Quienes instalan Firefox desde paquetes RPM de Mozilla: podrían encontrarse con fallos al actualizar, lo que obligaría a cambiar manualmente la clave.

En el resto de escenarios, se espera que el sistema continúe funcionando con normalidad, porque la mayoría de usuarios no realiza comprobaciones criptográficas manuales.

La clave nueva y su vigencia

Mozilla publicó una subclave de reemplazo con un fingerprint concreto: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3. Esta subclave tendrá validez hasta el 5 de agosto de 2028.

La revocación, además, se publicó el 6 de agosto de 2026 a las 11:14 UTC, con un motivo que indica pérdida de confianza por compromiso del material de la clave.

Detalles técnicos: por qué las descargas antiguas dejan de verificarse

En OpenPGP, el dueño de una clave puede asociar un motivo legible por máquina cuando la retira. El estándar que lo formaliza (RFC 4880) es relevante porque explica por qué una clave revocada por compromiso no debe considerarse confiable para validar firmas que fueron emitidas antes.

En el caso actual, el código de motivo usado corresponde a una situación en la que el material de la clave quedó comprometido. Por eso, al importar la revocación, las firmas antiguas ya no pasan como válidas con la confianza que se esperaba.

Importante: el retiro parece afectar a una subclave, no a la clave primaria. Según el material revisado, la clave principal asociada permanece, pero la subclave revocada es la que ya no se debe utilizar para la verificación de descargas.

Un cambio con calendario: revocación antes de la rotación prevista

Mozilla también indicó que la rotación de estas subclaves suele ocurrir aproximadamente cada dos años, como medida para protegerse frente a filtraciones que la empresa no necesariamente llegaría a conocer a tiempo.

En esta ocasión, la sustitución llega con antelación: la subclave anterior, anunciada en abril de 2025, tenía fecha de funcionamiento hasta marzo de 2027. Eso significa que la revoca clave de firma se produjo alrededor de siete meses antes de lo esperado por calendario.

Qué pasa con otras subclaves del historial

Al revisar la clave completa pública mantenida por Mozilla en su repositorio de firmado, se observan varias subclaves anteriores que datan desde 2015. En ese historial, todas habrían sido retiradas por vencimiento en su momento.

Este evento sería el primer caso en el que se realiza una revocación explícita por el motivo descrito. Con ello, Mozilla refuerza la idea de que la confianza en el material criptográfico es tan importante como el ciclo de rotación programado.

RPM: cuando la actualización falla y cómo se evita

En el ecosistema RPM, el comportamiento depende del gestor de paquetes y de la distribución. Algunas configuraciones con dnf gestionan el cambio por sí solas: descargan la clave actualizada en el próximo ciclo y piden confirmación del fingerprint.

Sin embargo, en otros entornos el sistema puede fallar de inmediato, notificando que importar la clave no ayudó o que las claves del repositorio no coinciden con las esperadas.

La clave vieja debe retirarse primero, porque en algunos casos el comando para importar puede devolver un resultado exitoso aunque la clave antigua permanezca instalada. Un ejemplo de comandos que se menciona para gestionar el reemplazo incluye eliminar coincidencias de la clave anterior, importar la nueva desde el repositorio de Mozilla y limpiar cachés:

  • sudo rpm -e –allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
  • sudo rpm –import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
  • sudo dnf clean all

También se indica que en openSUSE puede aplicarse el mismo enfoque con zypper refresh después.

Thunderbird y APT: puntos a considerar

Para Thunderbird, Mozilla no publica paquetes RPM oficiales, por lo que el paso descrito para RPM no aplica directamente en ese caso.

Sobre APT (Debian y Ubuntu), Mozilla no habría detallado si el repositorio APT cambia o no la clave. Además, se menciona que .deb no estaría dentro de los formatos afectados por esta revocación.

En otras palabras: el foco del problema recae especialmente en los flujos de verificación y paquetes donde se utiliza esta clave concreta para comprobar integridad.

Relación con otros incidentes de seguridad

El anuncio llega en un contexto de amenazas persistentes contra infraestructura de desarrollo. La publicación de referencia menciona que una semana antes hubo un compromiso relacionado con cuentas de GitHub vinculadas a herramientas y paquetes que permitieron distribuir un gusano con el objetivo de recolectar información en máquinas de desarrolladores, repositorios, registros y material de claves privadas dentro de pipelines y entornos cloud.

Aunque este caso es distinto, sirve como recordatorio: cuando credenciales y materiales de firma quedan expuestos, incluso sin evidencia inmediata de exfiltración, el riesgo de confianza rota es suficiente para justificar acciones como la revoca clave de firma.

Conclusión: qué hacer para mantener la confianza

Mozilla revoca clave de firma para Firefox y Thunderbird en Linux tras un error en repositorios privados que involucró una copia no protegida de material criptográfico. El resultado principal es que las verificaciones que dependían de la clave antigua pueden dejar de funcionar una vez que se importe la revocación.

Si usas verificaciones manuales o trabajas con instalaciones desde RPM, revisa el fingerprint de la subclave nueva y asegúrate de reemplazar correctamente las claves. Para la mayoría de usuarios, lo habitual es que no sea necesario realizar cambios, pero entender el motivo ayuda a tomar decisiones informadas la próxima vez que descargues software.

Fuente: https://thehackernews.com/2026/08/mozilla-revokes-firefox-and-thunderbird.html