Von den Root CAs hab ich nichts gelesen.
Der Grund für die Verkürzung liegt wohl darin dass man davon ausgeht das der "normale" Serveradmin seine Zertifikate nicht im Griff hat und diese anhanden kommen. Andersrum funktionieren die ganzen Revokeoptionen nicht wirklich sauber und bei 47 Tagen sind die dann quasi obsolet.
Bei den CA Anbieter kommen naaatüüüüürlich niemals nie! irgendwelche (Root) Zerifikate weg
Beim Zertifikatsstore im OS besteht halt das Problem das sich der normale User relativ leicht irgendein boshaftes Root CA einfangen kann.