馃攰 – Apag贸n tecnol贸gico – Hoy vence un certificado digital del Windows XP – Ariel Poletti explica que hacer
El 30 de septiembre de 2021, el certificado ra铆z que聽Let’s Encrypt est谩 utilizando actualmente, el聽certificado聽IdentTrust DST Root CA X3, caducar谩. Todos los certificados que impulsan HTTPS en la web son emitidos por una CA, una organizaci贸n de confianza reconocida por su dispositivo / sistema operativo.
Esta no es la primera vez que caduque un certificado de CA ra铆z, ni ser谩 la 煤ltima. Si el certificado ra铆z en el que se ancla la cadena de certificados ha caducado, es muy probable que falle. Esto sucedi贸 el a帽o pasado, el 30 de mayo a las 10:48:38 2020 GMT para ser exactos, cuando la ra铆z externa de CA de AddTrust expir贸 y se llev贸 puestas un mont贸n de cosas: incluso聽RedHat tuvo algo que decir聽sobre el evento.
En circunstancias normales, no valdr铆a la pena hablar de este evento, una CA ra铆z que expira, porque la transici贸n de un certificado ra铆z antiguo a un certificado ra铆z nuevo es completamente transparente. La raz贸n por la que tenemos un problema聽es porque los clientes no se actualizan聽con regularidad y, si el cliente no se actualiza, la nueva CA ra铆z que reemplaza a la antigua CA ra铆z que vence no se descarga en el dispositivo.
Solo en el 煤ltimo a帽o,聽Let’s Encrypt ha aumentado聽bastante su participaci贸n en el mercado y, a medida que una CA se hace m谩s grande, sus certificados permiten que funcione m谩s la Web y, como resultado, cuando surge algo como esto, tienen el potencial de causar m谩s problemas. Esto no tiene nada que ver con lo que Let’s Encrypt ha hecho, o no ha hecho, todav铆a se reduce al聽mismo problema subyacente de que los dispositivos en el ecosistema no se actualizan como deber铆an.
驴Qu茅 dispositivos dejar谩n de funcionar?
Todos los dispositivos que cuenten con ese certificado ra铆z perder谩n su conectividad:
- Uno de los clientes notables que se ver谩 afectado por este vencimiento es cualquier cosa que dependa de la biblioteca聽OpenSSL 1.0.2 o anterior, la versi贸n del 22 de enero de 2015 y la 煤ltima actualizaci贸n como OpenSSL 1.0.2u el 20 de diciembre de 2019.聽OpenSSL ha publicado聽una nora en el blog que detalla qu茅 acciones pueden tomar los afectados, pero todos requieren una intervenci贸n manual para evitar roturas.
- OpenSSL <= 1.0.2
- Windows < XP SP3
- macOS < 10.12.1
- iOS < 10 (iPhone 5 is the lowest model that can get to iOS 10)
- Android < 7.1.1 (but >= 2.3.6 will work if served ISRG Root X1 cross-sign)
- Mozilla Firefox < 50
- Ubuntu < 16.04
- Debian < 8
- Java 8 < 8u141
- Java 7 < 7u151
- NSS < 3.26
- Amazon FireOS (Silk Browser)
Estas aplicaciones聽probablemente聽tambi茅n dejen de funcionar:
- Cyanogen > v10
- Jolla Sailfish OS > v1.1.2.16
- Kindle > v3.4.1
- Blackberry >= 10.3.3
- PS4 game console with firmware >= 5.00
- IIS [1] [2]
驴C贸mo evitar que mi dispositivo deje de funcionar?
La soluci贸n consiste en actualizar los controladores de los dispositivos.聽Los m谩s modernos no tendr谩n ning煤n inconveniente聽ya que las compa帽铆as lanzan actualizaciones constantes para sus 煤ltimos productos.
Sin embargo, en muchos casos las empresas consideran obsoletos a sus productos m谩s viejos y no realizan un actualizaci贸n de software, por lo que actualizar el certificado聽root聽ser谩 dif铆cil o imposible. Se estima que el 30% de los celulares Android podr铆an quedar fuera de servicio.
En general,聽los productos fabricados a partir del 2017 no se ver谩n afectados聽ya que la mayor铆a de ellos cuentan con el聽ISRG Root X1, cuya fecha de caducidad es en junio de 2035.

