LUIS News
HARICA - Erneute Rückrufe einer diesmal größeren Anzahl von SSL-Server-Zertifikaten am 25.07.2026

HARICA - Erneute Rückrufe einer diesmal größeren Anzahl von SSL-Server-Zertifikaten am 25.07.2026

Zum 25.07.2026 erfolgt eine weitere HARICA Rückrufaktion, alle SSL-Server-Zertifikate, die zwischen dem 27.03. 2026 und dem 20.07.2026 ausgestellt wurden, müssen zurück gerufen werden. Nutzerzertifikate inklusive Gruppenzertifikate sind sind nicht betroffen.

Update vom 23.07.2026 um 09:50 Uhr

Bezüglich der  Erreichbarkeits- und Performance-Probleme: Laut einer technisch detailierten E-Mail von Harica wurden bereits eine Reihe an Verbesserungen umgesetzt und weitere Anpassungen sind in Planung. Wir können bestätigen, dass Haricas Dienste aktuell zuverlässiger aufruf- und nutzbar sind.


Update vom 22.07.2026 um 20:20 Uhr

Im Harica Certificate Manager sind in der Zwischenzeit  unter "SSL Certificates - Valid"  eine ganze Menge  heute ausgestellter  und durch HARICA genehmigter Zertifikate aufgetaucht. HARICA hat offensichtlich die Ankündigung,  automatisch erzeugte Zertifikate als Ersatz  für die zu sperrenden Zertifikate zur Verfügung zu stellen, in die Tat umgesetzt.

Bitte überprüfen Sie im Harica Certificate Manager, ob Ihnen alle benötigten Zertifikate als Ersatz für die von den  Sperrungen  betroffenen Zertifikate zum Download zur Verfügung stehen. Gegebenenfalls erscheinen  nach und nach noch weitere, bisher fehlende Zertifikate. Aktuell scheint der Harica Certificate Manager einigermaßen stabil zur Verfügung zu stehen.

Die Benachrichtigungs-Mails des LUIS an alle Beantragenden der von den Sperrungen betroffenen Zertifikate inklusive einer Liste der betroffenen Zertifikate wurden heute um die Mittagszeit versendet und haben Sie hoffentlich erreicht.


Update vom 22.07.2026 um 14:40 Uhr

Bezüglich der  Erreichbarkeits- und Performance-Probleme sowohl von ACME-API als auch des HARICA Certificate Managers  cm.harica.gr ist aktuell  keine Besserung in Sicht. 

Da wir Hoffnung setzen auf Besserung der Situation in den  Abend- und Nachtstunden, haben wir uns entschlossen, die Genehmigung der Zertifikate für den heutigen Tag 22.07.2026 bis 24:00 auszuweiten, um von diesen Stunden eventuell profitieren zu können.  


Update vom 22.07.2026 um 12:25 Uhr

Ergänzungsmeldung vom DFN vom 22.07.2026 um 12:20 Uhr:

Drei Info-Schnipsel:

  • HARICA hat GÈANT mitgeteilt, dass die betroffenen manuell ausgestellten Zertifikate (also nicht per ACME) **heute** automatisch von HARICA erneuert werden. Informationen über das erneuerte Zertifikat sollten dann wie in der letzten Woche verschickt werden.

    Originaltext HARICA: “Replacement certificates will be issued today - If you prefer, you may manually issue replacement certificates for the affected certificates and install them before the scheduled revocation. This will not interfere with or affect the automatic replacement process.”

  • HARICA geht davon aus, im Laufe des Tages auch Informationen für Enterprise Admins (und nicht nur für individuelle Subscriber, wie bisher geschehen) rausschicken zu können.
  • Zu den Erreichbarkeits-Problemen von ACME-API und cm.harica.gr: GÉANT hat dies gegenüber HARICA als schwerwiegendes Problem kommuniziert.

Anmerkungen des LUIS:

In Anbetracht der aktuellen  Erreichbarkeits-Probleme von HARICA könnte es sinnvoll sein, als Plan B  die hoffentlich tatsächlich rechtzeitig  eingehenden automatisch von HARICA erneuterten Zertifikate im Hinterkopf zu behalten, falls eine Zertifikatsbeantragung nicht mit vertretbarem Zeitaufwand möglich sein wird.


Initiale Newsmeldung vom 22.07.2026 

Die Sperrungen erfolgen am 25.07.2026, eine konkrete Uhrzeit wurde bislang nicht angegeben. Gehen Sie davon aus, dass die Zertifikate bis zum Ende des 24.07.2026 ersetzt sein sollten.

Betroffen sind alle SSL-Server-Zertifikate, die zwischen dem 27.03. 2026 und dem 20.07.2026 ausgestellt wurden.

Nicht von der Sperrung  betroffen sind SSL-Server-Zertifikate, die bis zum 26.03. 2026 (inkl.) und ab dem 21.07.2026 (inkl.)  ausgestellt wurden.

Ebenso nicht von Sperrungen betroffen sind Nutzerzertifikate, zu denen auch Gruppenzertifikate zählen.

Wir stellen Ihnen die Meldung des DFN und die von Harica an den DFN gesendete Mail im Originaltext zur Verfügung.  

Wie bei der Rückrufaktion von HARICA am 20.07.2026 werden wir wieder alle Beantragenden von betroffenen Zertifikaten per E-Mail benachrichtigen.

In der Webversion der Newsmeldung werden wir sukzessive aktuelle Informationen veröffentlichen, sollten sich Neuigkeiten ergeben.

Bzgl. ACME sollen Zertifikats-Erneuerungen automatisiert zentral von der HARICA-CA angestoßen werden (wenn der verwendete Client ARI = ACME Renewal Information beherrscht). Dennoch wäre es sinnvoll, auch bei ACME ein Auge darauf zu haben und gegebenenfalls vor voraussichtlichem Ablauf der Frist zum Ende des 24.07.2026  selbst ein manuelles “Renew” auszuführen. 


Mail vom DFN vom 21.07.2026 um 16:04 Uhr

"Liebe Kolleginnen und Kollegen, 

wie bereits gestern von Herrn Brauckmann in seiner E-Mail mit dem Betreff "Vorwarnung: Mögliche weitere Zertifikatsperrungen in HARICA-TCS in noch größerem Ausmaß" geschrieben, hat HARICA nun offiziell *weitere nötige Sperrungen* von SSL-Server-Zertifikaten angekündigt, die dann am 25.07.2026 durchgeführt werden.

Betroffen sind alle SSL-Server-Zertifikate die zwischen dem 27.03.2026 und dem 20.07.2026 (jeweils einschließlich) ausgestellt wurden *und keine* Zertifikaterweiterung AIA OCSP URI access method enthalten.

Dazu gehören leider *auch* die SSL-Server-Zertifikate, die im Zuge von HARICAs Sperrankündigungen von letzter Woche bereits ausgetauscht wurden.

Die betroffenen SSL-Server-Zertifikate werden am 25.07.2026 gesperrt. 

*Nicht betroffen* sind Userzertifikate, sowieso Serverzertifikate, die bis zum 26.03.2026 und ab dem 21.07.2026 (heute) - jeweils einschließlich - ausgestellt wurden.

Hintergrund dieser neuerlichen Sperrrunde ist, dass HARICA Ende März 2026 die Zertifikaterweiterung AIA OCSP URI access method, wie Anfang des Jahres angekündigt, aus den ausgestellten SSL-Server-Zertifikaten entfernt hat, aber dabei leider versäumt hat, das CP/CPS-Dokument entsprechend anzupassen. Es sind also im Zeitraum vom 27.03.2026 bis 20.07.2026 SSL-Server-Zertifikate ohne Zertifikaterweiterung AIA OCSP URI access method ausgestellt worden, obwohl diese Erweiterung laut den damals gültigen CP/CPS-Dokumenten in diesen Zertifikaten enthalten hätte sein sollen. Daher ist eine Sperrung der betroffenen SSL-Server-Zertifikate leider unumgänglich.

Wir wissen, dass cm.harica.gr leider gerade Performance-Probleme hat. Das war zu erwarten und wird sich wieder geben."

Weitergeleitete Nachricht  von HARICA

Subject: [Ticket#2026072110001273] HARICA URGENT: Upcoming Certificate Revocation on 2026-07-25
Date: Tue, 21 Jul 2026 16:15:03 +0300
Organization: AUTh IT Center

"Dear TCS Members,

We are writing to notify you of an additional technical issue, identified following feedback received during the review of the public incident related to the *id-kp-clientAuth Extended Key Usage (EKU)*, affecting HARICA's certificate profiles used for *TLS Server Certificates* issued between *2026-03-27* and *2026-07-20*.

*What happened?*

The review identified that affected certificate profiles did not include the *Authority Information Access (AIA) OCSP URI access method*, while HARICA's current CP/CPS requires this method to be present in TLS Server Certificates. It is worth noting that HARICA’s decision to remove the AIA OCSP URI was consistent with industry’s best practice. Unfortunately, revocation of incompatible certificates with the at-the-time CP/CPS is also expected in the industry.

As of today, HARICA has restored the AIA OCSP URI in all affected TLS Server certificate profiles to ensure compliance with the current CP/CPS.

HARICA is also in the process of updating its CP/CPS to reflect the planned sunsetting of the AIA OCSP URI. Once the updated CP/CPS becomes effective, the AIA OCSP URI will again be removed from the corresponding certificate profiles in accordance with the revised policy. Certificates with AIA OCSP URI will remain valid.

*Action Required*

TLS Server Certificates issued between *2026-03-27* and *2026-07-20 *that*do not include the AIA OCSP URI access method *are affected and must be replaced.

HARICA is taking immediate steps to facilitate replacement of all affected certificates. Over the course of today, all affected subscribers will be notified and provided with specific actions required to replace their certificates in time, depending on their issuance method:

  * Single requests submitted through HARICA's portal and API-based issuance
  * HARICA's Legacy ACME
  * HARICA's Flexible ACME

For Flexible and Legacy ACME, HARICA has enabled ARI (Automated Renewal Information) support to allow affected subscribers to complete replacement automatically. This has already been tested successfully in the course of the previous mass-replacement event. We urge all server TLS certificate subscribers to switch to ACME if they have not done so already.

A thorough root cause analysis had already started during the clientAuth issue which will be extended to identify systemic issues that lead to these CP/CPS inconsistencies and take measures to minimize the risk of reoccurrence.

We sincerely apologize for the inconvenience this causes and appreciate your prompt cooperation in ensuring timely certificate replacement.

We remain at your disposal for any further information.

Best regards,

support-tcs@harica.gr
Hellenic Academic and Research Institutions Certification Authority (HARICA)
HARICA"