В certdata.txt из Mozilla встречаются сертификаты с явным запретом доверия к ним (например, сертификаты DigiNotar). Текущая версия скрипта ca-bundle.pl не проверяет флаги доверия, в результате в ca-bundle.crt попадают и те сертификаты, которым нельзя доверять. https://github.com/agl/extract-nss-root-certs - якобы правильный способ получения списка сертификатов в формате PEM, но, к сожалению, программа там написана на Go.
ca-certificates-2012.01.17-alt1 -> sisyphus: * Wed Feb 08 2012 Dmitry V. Levin <ldv@altlinux> 2012.01.17-alt1 - mozilla/certdata.txt: updated to revision 1.81. - Filtered out untrusted certs from mozilla bundle (closes: #26904).
Да, ca-bundle.pl уже устарел. Сейчас я взял вместо него https://raw.github.com/bagder/curl/master/lib/mk-ca-bundle.pl и допилил до нужд этого пакета. Спасибо!