Mozilla, Firefox ve Thunderbird imza anahtarını iptal etti

Anasayfa » Mozilla, Firefox ve Thunderbird imza anahtarını iptal etti
Mozilla, Firefox ve Thunderbird imza anahtarını iptal etti

Mozilla, Firefox ve Thunderbird paketlerinin Linux dağıtımlarında doğrulanmasında kullanılan imza anahtarını iptal etti. Şirket, anahtarın özel bir depoda görünür hale gelmesinin ardından bu kararı aldı; değişiklik, özellikle imzaları elle kontrol edenleri ve Mozilla’nın RPM paketlerini kullanan bazı Linux kullanıcılarını etkiliyor.

İmza anahtarı, indirilen Firefox tarball dosyasının Mozilla’dan geldiğini ve değiştirilmediğini doğrulamak için kullanılıyordu. Thunderbird tarafında da aynı doğrulama zincirinin parçasıydı. Mozilla’nın yayımladığı bilgilere göre iptal kararı, eski anahtarla imzalanmış dosyaların yeni revokasyon içe aktarıldıktan sonra doğrulama aşamasında hata vermesine yol açıyor. Bu durum yalnızca gelecekteki indirmeleri değil, daha önce yayımlanmış Firefox ve Thunderbird sürümlerini de kapsıyor.

Yeni alt anahtar devrede, eski imzalar güvenilmiyor

Mozilla, pazartesi günü yeni bir yedek alt anahtar yayımladı. Yeni anahtarın parmak izi 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 olarak duyuruldu ve 5 Ağustos 2028’e kadar geçerli olacak.

OpenPGP yapısı, anahtar sahibine iptal nedeni ekleme imkânı veriyor. RFC 4880’e göre bu ayrım kritik: süresi dolduğu ya da yenisiyle değiştirildiği için geri çekilen bir anahtarın geçmiş imzaları geçerliliğini koruyor, ancak ele geçirildiği gerekçesiyle iptal edilen bir anahtarın ürettiği tüm imzalar şüpheli hale geliyor. Yayımlanan revokasyon sertifikasının incelenmesi, Mozilla’nın yeni anahtarla birlikte reason code 2 kullandığını gösterdi. Bu kod, “key material has been compromised” anlamına geliyor. Sertifika 6 Ağustos 2026 tarihinde 11:14 UTC’de oluşturulmuş ve not kısmına “We no longer trust this key” ifadesi eklenmiş. Mozilla’nın olayla ilgili açıklamasında ise anahtarın çalındığı açıkça söylenmiyor.

İptal edilen alt anahtar, ana anahtar 14F26682D0916CDD81E37B6D61B7B526D98F0353 tarafından imzalanmış durumdaydı. Ana anahtar yerinde kalmaya devam ediyor. Reason code 2, yalnızca rotasyonun kendisi değil, eski indirmelerin doğrulanamamasına yol açan unsur olarak öne çıkıyor. Şirketin açıklamasında bu davranış, GPG ile imzalama sisteminin yapısına bağlanıyor.

Değişim planlanandan yaklaşık yedi ay önce gerçekleşti. Mozilla bu alt anahtarı kabaca iki yılda bir döndürüyor ve bunu, şirketin fark etmediği olası bir sızıntıya karşı yapıyor. İptal edilen alt anahtar 09BE ED63 F346 2A2D FFAB 3B87 5ECB 6497 C1A2 0256 parmak izini taşıyordu ve Nisan 2025’te duyurulmuştu. Bu anahtarın görev süresi Mart 2027’ye kadar sürecekti.

Mozilla’nın kendi imzalama deposunda tutulan açık anahtarın geçmişi de incelendi. Kayıtlarda 2015’e kadar uzanan beş önceki imzalama alt anahtarı bulundu ve bunların tamamı süresi dolduğu için emekliye ayrılmıştı. Bu olay, anahtar üzerinde ilk kez revokasyon uygulanması anlamına geliyor.

Şirket, anahtarın hangi özel depoda bulunduğunu, ne kadar süre orada kaldığını ya da nasıl ortaya çıktığını açıklamadı. Erişim günlüklerinin incelenmesi sonucunda yetkisiz erişime işaret eden bir bulguya rastlanmadığını söyledi. Depoyu görebilen herkesin zaten meşru erişim sahibi olduğunu da belirtti. Buna rağmen Mozilla, anahtarı geri çekti.

Çoğu Firefox ve Thunderbird kullanıcısının herhangi bir işlem yapmasına gerek yok. Ancak iki grup doğrudan etkileniyor. İmzaları elle doğrulayanların yeni anahtarı ve eski anahtar için yayımlanan revokasyonu içe aktarması gerekiyor. Mozilla’nın RPM paketleri üzerinden Firefox kuran kullanıcılar ise güncelleme sırasında hata görebilir ve anahtarı manuel olarak değiştirmek zorunda kalabilir.

Dağıtım tarafında davranış farklılaşıyor. Bazı sistemlerde dnf güncellemeyi kendi başına yönetiyor, bir sonraki güncellemede yeni anahtarı indirip parmak izini kullanıcıya onaylatıyor. Diğerlerinde ise işlem doğrudan başarısız oluyor; sistem, anahtarın içe aktarılmasının sorunu çözmediğini ya da kurulu depo anahtarlarının paketle uyuşmadığını bildiriyor.

Mozilla’nın aktardığı adımlar arasında eski anahtarın önce silinmesi yer alıyor. Bunun nedeni, rpm –import komutunun başarılı görünmesine rağmen eski anahtarı sistemde bırakabilmesi. Paylaşılan komut dizisi şöyle:

sudo rpm -e –allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm –import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all

Thunderbird için resmi RPM paketleri yayımlanmadığından bu adım o ürün için geçerli değil. openSUSE kullananların ise aynı iki rpm komutunu çalıştırdıktan sonra zypper refresh komutunu kullanması gerekiyor.

Mozilla, bu anahtarın hangi depoda yer aldığını, ne kadar süredir orada durduğunu ve nasıl fark edildiğini söylemedi. Şirket ayrıca eklediğini belirttiği güvenlik önlemlerinin ayrıntılarını da paylaşmadı. Debian ve Ubuntu kullanıcılarına hizmet veren APT deposu için ise farklı bir anahtar kullanılıyor ve .deb paketleri bu olayın kapsamına girmiyor.

Gelişme, geliştirici makineleri ve CI süreçlerinden depo, kayıt, bulut ve özel anahtar verisi toplamayı amaçlayan bir worm’un yayımlanmasından yaklaşık bir hafta sonra geldi. Saldırı, GitHub hesabı ele geçirilen keyv ve cacheable npm paketleri etrafında görülmüştü.