Update 17.07.2026, um 11:30 Uhr:
Ergänzungsmeldung vom DFN vom 17.07.2026:
"Neu ausgestellte Zertifikate sehen genau so aus wie die, die ersetzt werden. Auch das neue Zertifikat wird wieder clientAuth enthalten. Einziger Unterschied ist das Ausstellungsdatum:
- clientAuth mit altem Datum zwischen 15.6. und 15.7. und unter altem CPS: Nicht regelkonform, muss gesperrt werden.
- clientAuth mit neuem Datum und unter neuem CPS: OK."
Update: 17.07.2026, um 9:18 Uhr:
Die betroffenen Zertifikate müssen bis 10:00 UTC Ortszeit ersetzt sein, ab dann beginnt HARICA mit den Sperrungen. Die angegebene Zeit entspricht 12 :00 (mittags) Ortszeit Hannover.
Nicht von der Sperrung betroffen sind SSL-Zertifikate, die bis zum 14.06. und ab dem 16.07.2026 ausgestellt wurden.
Ebenso nicht von Sperrungen betroffen sind Nutzerzertifikate.
Newsmeldung vom 16.07.2026, 16:07 Uhr
Wir geben hier die Meldung des DFN und die von Harica an den DFN gesendete Mail wieder. Mehr Informationen liegen aktuell noch nicht vor.
Aufgrund der Kurzfristigkeit der Benachrichtigung veröffentlichen wir unredigiert die Inhalte der Mails von DFN und HARICA ohne weitere Kommentare und ergänzen gegebenenfalls die Webversion der Newsmeldung, sollten sich aktuelle wichtige Informationen ergeben. Laut HARICA wurde heute damit begonnen, von den Rückrufen betroffene Zertifikatsnehmer direkt zu kontaktieren.
Mail vom DFN
Am 16.07.26 um 14:28 schrieb Jürgen Brauckmann:
"Hallo!
HARICA muss nun leider auch eine größere Anzahl Zertifikate zurückrufen, siehe Ankündigung unten.
Nach unserem Verständnis sind
alle Serverzertifikate aus der HARICA-PKI betroffen,
die zwischen dem 15.06.2026 und dem 15.07. (gestern) ausgestellt wurden. Diese werden bis zum 20.07., also nächsten Montag, gesperrt.
**Nicht betroffen** sind Userzertifikate, sowieso Serverzertifikate, die bis zum 14.06.2026 und ab dem 16.07.2026 (heute) ausgestellt wurden.
(Sehr komplexer) Hintergrund scheint eine "Zeitbombe" in alten Versionen des HARICA-CPS zu sein, nach der ab 15.06.2026 keine Serverzertifikate mit clientAuth mehr ausgestellt werden durften. Nachdem sich die Vorgaben der Browser-Hersteller diesbezüglich vor einigen Monaten geändert haben, scheint HARICA das CPS nicht mehr angepasst, aber auch diese Regel nicht durchgesetzt zu haben. HARICAs CPS ist jetzt Stand heute korrigiert, und bis auf weiteres ist clientAuth wieder "legal".
Auch in so einem Fall ist eine Sperrung der betroffenen Zertifikate leider Pflicht, auch wenn es die falschen trifft... .
HARICA schreibt, dass sie betroffene Subscriber mit konkreten Handlungsanweisungen benachrichtigen werden. Zusätzlich wird für die betroffenen ACME-Endpunkte ARI aktiviert, so dass die Erneuerung in diesen Fällen automatisch passieren sollte.
Wir beobachten, wie HARICA den Vorfall behandelt; wenn wir weitere Informationen haben, werden wir diese weitergeben.
Mit freundlichen Grüßen
Jürgen Brauckmann "
Weitergeleitete Nachricht von HARICA
Betreff:[Ticket#2026071610000588] HARICA URGENT: Upcoming Certificate Revocation on 2026-07-20
Datum:Thu, 16 Jul 2026 14:05:42 +0300
Von: [HARICA] TCS-support\(via tcs Mailing List) <tcs@lists.geant.org>
"Dear TCS Members,
We are writing to notify you of a technical issue, identified following a Certificate Problem Report, affecting HARICA's certificate profiles used for TLS Server Certificates issued on or after June 15th 2026.
*What happened?*
The affected certificate profiles incorrectly included the clientAuth Extended Key Usage (EKU), which was not permitted under HARICA's CP/CPS. This issue has since been corrected in our CP/CPS. However, in accordance with industry requirements and our CP/CPS, all affected certificates must be revoked within 5 days of the issue's discovery — by 2026-07-20.
This revocation timeline is a standard industry requirement applicable to all publicly trusted CAs, intended to preserve the integrity and trustworthiness of the global certificate ecosystem.
*Action Required*
HARICA is taking immediate steps to facilitate replacement of all affected certificates. Over the course of today, all affected subscribers will be notified of the upcoming revocation and provided with specific actions required to replace their certificates in time, depending on their issuance method:
* Single requests submitted through HARICA's portal and API-based issuance
* HARICA's Legacy ACME
* HARICA's Flexible ACME
For Flexible and Legacy ACME, HARICA will enable ARI (Automated Renewal Information) support to allow affected subscribers to complete replacement automatically.
We plan to submit a public bug later today following industry practice and share more details.
We sincerely apologize for the inconvenience this causes and appreciate your prompt cooperation in ensuring timely certificate replacement.
We remain at your disposal for any further information."
Bei Fragen kontaktieren Sie das Zertifikatsteam des LUIS unter support@luis.uni-hannover.de.