Mozilla revoca la clave de firma de Firefox tras publicar una subclave sin cifrar en GitHub
Resumen Informativo
De acuerdo a la publicación titulada Mozilla revoca la clave de firma de Firefox después de que se enviara una subclave no cifrada a GitHub, difundida en fecha 11/08/2026 14:12, por el medio Cybersecuritynews (Autor: Abinaya):
Mozilla ha rotado una subclave de firma GPG utilizada para artefactos de lanzamiento seleccionados de Firefox y Thunderbird después de que una copia no cifrada de la subclave anterior se enviara accidentalmente a un repositorio privado de GitHub. La clave expuesta se utilizó para firmar archivos tar de Linux, paquetes RPM y archivos de suma de comprobación.
Según Mozilla, cada persona con acceso al repositorio ya estaba autorizada a acceder a la clave de firma a través de otros canales aprobados. Permiten a los usuarios, administradores de paquetes y administradores verificar que los archivos descargados de Firefox y Thunderbird fueron producidos por Mozilla y no fueron modificados después del lanzamiento. Mozilla revoca la clave de firma de Firefox Una subclave de firma privada filtrada podría, en teoría, permitir a un atacante crear paquetes maliciosos que parezcan legítimos. Aunque Mozilla no encontró evidencia de uso indebido, revocar la subclave expuesta elimina su capacidad de firmar futuras versiones confiables.
Mozilla advirtió que es posible que las versiones firmadas con la clave revocada ya no se validen después de importar la revocación, lo cual es un comportamiento normal de GPG. La publicación Mozilla revoca la clave de firma de Firefox después de que se enviara una subclave no cifrada a GitHub apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Mozilla revoca la clave de firma de Firefox después de que se enviara una subclave no cifrada a GitHub |
| Publicado: | 11/08/2026 14:12 |
| Enlace: | https://cybersecuritynews.com/mozilla-revokes-firefox-signing-key |
| Consultado: | 11/08/2026 |