El error «demasiados certificados»

Para quien encuentre este tema más adelante debido a los errores de emisor YR1 / YE2 en los registros:

Reproduje ese fallo específico de verificación de certificado mientras investigaba un problema separado de Let’s Encrypt. cert_exists() actualmente solo conserva el primer certificado de ca.cer, lo que puede descartar un certificado necesario para construir la cadena.

Usar:

openssl verify -untrusted ca.cer fullchain.cer

corrige la verificación en los casos que probé. Verifiqué cadenas RSA y ECDSA reales y completé una reconstrucción que reutilizó ambos certificados existentes sin provocar una reemisión forzada.

Documenté el problema y propuse una solución aquí:

Informe: Let’s Encrypt cert_exists() trunca la cadena de CA, causando reemisión forzada y fallos por límite de tasa

PR: FIX: preserve the Let’s Encrypt issuer chain in cert_exists - Pull Request #1136

Esto solo concierne a los errores de verificación del emisor del certificado mostrados arriba; no tiene la intención de explicar el problema de aplicación separado que finalmente se resolvió en este tema.