Muito simples, na verdade.
/etc/ssl/openssl.cnf teve um problema de configuração menor.
Aparentemente, o openssl tinha atualizado exigindo campos adicionais, mas como o gerenciador de pacotes respeita as configurações pessoais, ele armazenou outro arquivo de configuração como .backup ao lado da configuração utilizada.
Substitui minha configuração por um padrão mais novo e funciona.