Hallo Peter und vielen Dank für Deine Antwort.
Die Zertifikate sind noch alle gültig (sowohl das der CA als auch das Serverzertifikat), CN stimmt natürlich auch.
Der Fehler tritt eindeutig und reproduzierbar durch das Upgrade auf Thunderbird 16 auf (betreue etliche Rechner, die sich zeitlich versetzt upgegraded haben, daher kann ich den Zusammenhang eindeutig nachvollziehen).
Mit einem Wechsel auf Thunderbird 10ESR ist wieder alles okay und das importierte Stammzertifikat wird wieder berücksichtigt; Sicherheitsausnahmeregeln waren nicht mehr nötig und konnten gelöscht werden.
Werde dann wohl mal was bei Bugzilla beitragen müssen.
Nochmals vielen Dank und viele Grüße
silverado