Seit kurzer Zeit werden die Zertifikate der AusweisApp-Website von mehreren Browsern nicht mehr akzeptiert. Die Vergabestelle D-Trust hat sie zurückgezogen.
Die X.509-Zertifikate für die Domain „ausweisapp.bund.de“ und „www.ausweisapp.de“ wurden von der zuständigen Vergabestelle (CA - Certificate Authority) am frühen Freitagnachmittag zurückgezogen (revoked). Die konkreten Gründe sind unklar, Browser vertrauen dem Zertifikat nun nicht mehr.
Als Grund gab die CA in ihrer Zertifikatssperrliste „Privilege Withdrawn“ an. Formal bedeutet das, dass der zum Zertifikat gehörige private Schlüssel nicht kompromittiert wurde, aber der Zertifikatsinhaber – hier die Betreiber der AusweisApp – das Zertifikat nicht bestimmungsgemäß genutzt haben. Es kann auch bedeuten, dass sich wesentliche Informationen, die im Zertifikat festgeschrieben waren, geändert haben, etwa dass der Inhaber nicht mehr existiert oder umfirmiert hat. Und auch wenn ein Zertifikat gar nicht erst hätte ausgestellt werden dürfen, wird der Zurückziehungsgrund „Privilege Withdrawn“ gewählt. Informationen dazu finden sich etwa im Wiki von Mozilla oder in den gültigen „Baseline Requirements“ des CA/Browser Forums.
Konkret sieht das dann so aus:
Serial Number: 7D0D9F5C1471C81F53BFFF2626EF925918217A35
Revocation Date: Sep 25 13:55:06 2026 GMT
CRL entry extensions: X509v3
CRL Reason Code: Privilege Withdrawn
Warum die Zertifikate zurückgezogen wurden, ist unklar. Eine entsprechende Anfrage an die Zuständigen bei der Bundesdruckerei, Betreiberin der D-Trust-CA, wurde am Samstagnachmittag kurzfristig nicht beantwortet. Wir sind in Kontakt mit den Verantwortlichen und werden diese Meldung weiter aktualisieren, sowie belastbare Informationen vorliegen.
Neues Zertifikat eingespieltIn den frühen Abendstunden des 26. September hat die Governikus Service GmbH ein offenbar in aller Eile um 17:48 MESZ (15:48 GMT) neu ausgestelltes Zertifikat für ausweisapp.bund.de eingespielt. Damit sind die Webseiten auch in denjenigen Browsern wieder ordnungsgemäß verfügbar, die eine korrekte CRL-Prüfung von TLS-Verbindungen durchführen – wie etwa Firefox.
Neues Zertifikat für ausweisapp.bund.de - noch etwas feucht hinter den Signaturen.
(Bild: Screenshot / heise medien)
Update 26.09.2026, 18:02 Uhr
Die AusweisApp ist von governikus, nicht der BDR. Wir haben die Titelzeile angepasst. Und die zwei weiteren ursprünglich erwähnten Zertifikate sind ebenfalls ungültig.
Update 26.09.2026, 18:23 Uhr
Auch das Zertifikat für www.ausweisapp.de wurde zeitgleich zurückgezogen, wir haben die Meldung erneut aktualisiert. Außerdem ist ein weiterer Grund für „privilegeWithdrawn“, dass der Zertifikatsinhaber umfirmiert hat.
Update 26.09.2026, 19:27 Uhr
Mittlerweile hat ausweisapp.bund.de ein neues Zertifikat und der Ausfall ist beseitigt.
(cku)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | AusweisApp: Zertifikate von der Bundesdruckerei überraschend zurückgezogen | 0 | 12.67 | 26-09-2026 |
| 2 | Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst | 0 | 7.56 | 26-09-2026 |
| 3 | Revolut breach exposes authentication-authorization gap | 0 | 18.86 | 17-09-2026 |
| 4 | Microsoft beerdigt „Copilot+“ | 0 | 17.78 | 25-09-2026 |
| 5 | IT-Sicherheitslücke Drucker: Wie veraltete Systeme den Mittelstand angreifbar machen | 0 | 14.18 | 28-05-2026 |
| 6 | IDD GmbH erklärt ganzheitliche Compliance: Warum Datenschutz, IT-Sicherheit und KI zusammen gedacht werden müssen | 0 | 8.36 | 21-05-2026 |
| 7 | AlmaLinux Rolls Out New Software/Hardware Certification Portal, Self-Certify App | 0 | 11.38 | 24-09-2026 |
| 8 | Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung | 0 | 9.03 | 27-09-2026 |
| 9 | Богатые незнаменитые: ФНС взялась за безработных арендодателей Москвы | 0 | 10 | 27-09-2026 |
| 10 | Appwrite 2.3: Dev-Keys entfallen, Migration nötig | 0 | 20.71 | 25-09-2026 |