Mozilla je zamijenila potpisni ključ koji se koristio za potpisivanje nekih izdanja Firefox i Thunderbirda nakon što je otkriveno da je nepotvrđena kopija prethodnog ključa slučajno objavljena u privatnom GitHub repozitoriju. Prema Mozilli, revizija evidencije ne pokazuje dokaze da je netko neovlašten pristupio ključu. Pogođeni potpisni ključ je korišten za potpisivanje Linux tarballa, Firefox RPM paketa i checksum datoteka koje su distribuirane s izdanjima Firefox i Thunderbirda. Korisnici koji ručno verificiraju Mozilline GPG potpise morat će uvesti ažurirani javni ključ i certifikat opoziva za prethodni potpisni ključ. Korisnici Firefox koji instaliraju RPM pakete mogli bi morati intervenirati, ovisno o njihovoj Linux distribuciji. Mozilla preporučuje da se stari ključ ukloni prije uvoza zamjene, posebno za korisnike Fedora 42 i ranije verzije, kao i RHEL, Rocky Linux i AlmaLinux.