Un poco de teoría
Técnicamente es posible que un solo certificado tenga múltiples cadenas, sin embargo, no es su caso.
Se pueden producir múltiples cadenas cuando se realiza una certificación cruzada, cuando servidor de CA tiene dos o más certificados firmados por diferentes emisores y todos estos certificados se instalan en la tienda del cliente para construir la cadena.
Esta situación es común para Microsoft CA (ADCS), cuando renueva el certificado de CA raíz y reutiliza el par de claves. En este caso, la CA raíz tiene dos certificados con (opcionalmente) configuraciones diferentes (por ejemplo, validez de certificado), pero con el mismo asunto e información de clave pública. Cuando el cliente construye una cadena, termina con dos certificados raíz coincidentes. Es responsabilidad del cliente seleccionar la cadena correcta.
alternativamente, la CA extranjera puede firmar su certificado de CA intermedio (o raíz) e instalar este certificado en la tienda del usuario. Cuando el cliente construye una cadena, puede pasar por diferentes certificados intermedios de CA (firmados por sus raíces extranjeras) y, dependiendo de la configuración de confianza, el cliente puede elegir la mejor cadena a través de alguna lógica.
Un escenario más sofisticado de certificación cruzada es el llamado Puente de Certificación Cruzada, que es útil cuando varias organizaciones ejecutan sus propias PKI privadas y desean establecer una confianza mutua entre cada organización.
A tu pregunta
Según tengo entendido, hay clientes que no confían en Comodo, mientras confían en sus CA privadas. Si esto es correcto, entonces puedes hacer una certificación cruzada. Firme la CA emisora de Comodo con su CA interna y ponga este certificado a todos los clientes que no confíen en Comodo. En este caso, cuando los clientes construyan la cadena, obtendrán dos cadenas: hasta la raíz Comodo no confiable y su raíz privada de confianza. Si la selección de la cadena en los clientes es buena, seleccionarán la cadena adecuada y confiable.
Desafortunadamente, no sé cómo hacerlo en OpenSSL, sin embargo, recomendaría leer el documento técnico de Microsoft sobre el tema: Planificación e implementación de certificación cruzada y subordinación calificada con Windows Server 2003
Aquí recibirá una explicación detallada sobre cómo funciona la certificación cruzada.