Lundi, Mozilla a révoqué la clé cryptographique qui signe les téléchargements Linux de Firefox et de Thunderbird. Motif : une copie non chiffrée de cette clé privée a été poussée par erreur dans un dépôt GitHub, même privé. Aucune preuve d’accès frauduleux n’a été trouvée, mais la maison de Firefox a préféré ne pas prendre de risque. Pour toi, ça change quoi ? Dans la plupart des cas, rien. Dans deux cas précis, il faudra agir — et c’est exactement ce qu’on va voir.
La clé qui prouve que ton Firefox vient bien de Mozilla
Quand tu télécharges Firefox ou Thunderbird pour Linux, les fichiers sont accompagnés d’une signature numérique. Cette signature, c’est la garantie que le programme vient vraiment de Mozilla et qu’il n’a pas été trafiqué en route, par un miroir pirate ou une attaque sur le serveur de téléchargement. Les tarballs Linux, les paquets RPM et les fichiers de somme de contrôle (checksums) sont concernés.
Or, une copie non chiffrée de la clé privée utilisée pour ces signatures a atterri dans un dépôt GitHub. Mozilla précise que ce dépôt était privé, accessible seulement à un petit groupe d’employés, et que les journaux d’audit ne montrent aucun accès par une personne non autorisée. Le problème reste que cette clé, une fois dans un dépôt, peut circuler ou être copiée sans qu’on le sache. D’où la décision radicale : révoquer l’ancienne clé et la remplacer.

Visuel : le billet officiel du blog sécurité Mozilla annonçant la mise à jour de la clé GPG. Source : blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/
Qui doit agir, qui peut dormir tranquille
La grande majorité des utilisateurs n’a rien à faire. Les mises à jour automatiques de Firefox et Thunderbird continuent de fonctionner normalement, et les distributions qui emballent le navigateur (Debian, Ubuntu, etc.) utilisent une autre clé, non affectée par cette révocation.
Deux cas demandent une intervention. D’abord, si tu vérifies manuellement les signatures GPG des fichiers téléchargés, tu dois importer la nouvelle clé et la révocation de l’ancienne, sinon les fichiers signés avec l’ancienne clé ne passeront plus le contrôle. Ensuite, si tu installes Firefox depuis les paquets RPM officiels de Mozilla sur Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE ou SUSE, une mise à jour peut échouer avec un message du genre « wrong key » ou « NOKEY ».
La manipulation pour les paquets RPM
Sur Fedora 43 et plus récent, rien à faire : lors de la prochaine mise à jour, dnf télécharge la nouvelle clé et te demande juste de confirmer l’empreinte 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3. Sur les versions plus anciennes et sur RHEL, Rocky, AlmaLinux ou openSUSE, il faut retirer l’ancienne clé puis importer la nouvelle, dans cet ordre précis :
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all
L’ordre compte : si tu importes la nouvelle clé avant de retirer l’ancienne, la commande peut afficher un succès trompeur alors que l’ancienne clé reste en place. Sur openSUSE, remplace la dernière ligne par sudo zypper refresh. Thunderbird n’a pas de paquets RPM officiels, donc rien à faire de ce côté.
Une révocation par précaution, pas une panique
Les spécialistes ont décodé le certificat de révocation publié par Mozilla : la raison indiquée est « le matériel de clé a été compromis », avec un message « nous ne faisons plus confiance à cette clé ». C’est la formulation la plus prudente possible, même si Mozilla affirme n’avoir trouvé aucune preuve de fuite. Dans un contexte où les attaques sur la chaîne d’approvisionnement logicielle explosent, tourner une clé de signature au premier signe d’exposition est devenu la norme de sécurité.
Le vrai point à retenir : ce genre d’incident est précisément la raison pour laquelle les signatures existent. Si tout le monde les ignorait, personne n’aurait remarqué cette clé exposée. Vérifie juste, si tu es dans les deux cas concernés, que ta clé est à jour — et pour les autres, continue à mettre Firefox à jour sans te poser de question.
Sources
Mozilla Security Blog — Updated GPG key for signing Firefox and Thunderbird Releases : https://blog.mozilla.org/security/2026/08/10/updated-gpg-key-for-signing-firefox-and-thunderbird-releases/
The Hacker News — Mozilla Revokes Firefox and Thunderbird Linux Signing Key : https://thehackernews.com/2026/08/mozilla-revokes-firefox-and-thunderbird.html
The Register — Mozilla revokes Firefox signing key after unencrypted copy lands in GitHub : https://www.theregister.com/security/2026/08/11/mozilla-revokes-firefox-signing-key-after-unencrypted-copy-lands-in-github/5285908
SecurityWeek — Mozilla Issues New Firefox GPG Key Following Exposure : https://www.securityweek.com/mozilla-issues-new-firefox-gpg-key-following-exposure/
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet