Sono riuscito a correggere questi momenti dopo aver pubblicato la domanda.
Si scopre che il file /etc/shadow
le voci per gli utenti della password MD5 interessati avevano in qualche modo avuto il campo dopo la duplicazione della password con hash, impedendo a PAM di interpretare la riga. In altre parole, un pessimo lavoro di copia e incolla.
Non ho bevuto abbastanza caffè...