HARICA—Austausch betroffener Serverzertifikate bis 25.07.2026

Information Allgemein
2026-07-21 19:27 CEST · 15 Stunden, 14 Minuten, 51 Sekunden

Update

Vorfall

HARICA hat eine weitere dringende Zertifikatsrückrufaktion angekündigt. Ursache ist eine Abweichung zwischen den ausgestellten Serverzertifikaten und den Vorgaben der HARICA CP/CPS. Betroffene Zertifikate müssen bis spätestens 25.07.2026 ersetzt werden.

Betroffen sind:

  • HARICA-Serverzertifikate, die zwischen 27.03.2026 und 20.07.2026 (einschließlich) ausgestellt wurden und keine AIA OCSP URI access method enthalten.
  • Zertifikate, die bereits im Rahmen des Rückrufs der vergangenen Woche ersetzt wurden. Diese müssen erneut ausgetauscht werden.

Nicht betroffen sind:

  • Userzertifikate
  • Serverzertifikate, die vor dem 27.03.2026 oder nach dem 20.07.2026 ausgestellt wurden.

Frist:

Alle betroffenen Zertifikate müssen bis spätestens 25.07.2026 ersetzt werden. Ab 25.07.2026, 10:00 Uhr (UTC) beginnt HARICA mit der automatischen Sperrung (Revocation) der noch betroffenen Zertifikate. Nicht ersetzte Zertifikate können anschließend zu Ausfällen TLS-gesicherter Dienste führen.

Hinweise zum Austausch:

  • Bei ACME-Clients mit Unterstützung der ACME Renewal Information (ARI) erfolgt der Austausch automatisch. Dies gilt für:
    • acme.sh ab Version 3.1.4 (vor fünf Tagen veröffentlicht)
    • Certbot ab Version 4.1.0
    • go-acme/lego ab Version 4.12.0
    • alle Zertifikate, die mit Caddy ab Version 2.8.0 ausgestellt wurden
  • Bei ACME-Clients ohne ARI muss der Austausch manuell angestoßen werden.
  • Nutzer des HARICA CertManagers erhalten Ersatzzertifikate automatisch bereitgestellt (sofern die Validierungsdaten weiterhin gültig sind) und müssen diese nach der Bereitstellung zeitnah installieren.

Für die von der GWDG betriebenen betroffenen Dienste werden die erforderlichen Zertifikate rechtzeitig ausgetauscht. Während des Austauschs kann es vereinzelt zu kurzen Unterbrechungen der betroffenen Dienste kommen.

Eine offizielle Meldung von HARICA liegt derzeit noch nicht vor, wird jedoch voraussichtlich morgen veröffentlicht. Ein vollständiger Incident Report soll bis zum 24.07.2026 vorliegen. [1]

[1] https://bugzilla.mozilla.org/show_bug.cgi?id=2055551#c2

Juli 21, 2026 · 19:27 CEST

← Zurück