bem, eu deveria ter acabado de ler o manual ...
link
Seção "Como funcionam as ACLs"
meu bit de grupo era restritivo (r-w), que restringia a máscara a r-x e, subsequentemente, os usuários nomeados na minha ACL não podiam escrever
na verdade, é bastante simples:)