Неочаквани подкани на UAC при изпълнение на операции за поправка на MSI след инсталирането на актуализацията на защитата на Windows от август 2025 г.

Отнася се за
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Забележка

  • Първоначална дата на публикуване: 9 септември 2025 г.
  • ИД на БЗ: 5067315

Важно

  • В актуализациите на Windows, издадени на и след 28 октомври 2025 г., е включено подобрение, което прецизира изискванията за подкана за управление на потребителските акаунти (UAC), като същевременно отстранява уязвимостта на защитата, CVE-2025-50173. Това подобрение обърна внимание на проблем, който създаваше неочаквани подкани за UAC за някои приложения, включително Autodesk AutoCAD.
  • Преди да опитате стъпките за разрешаване, включени в тази статия, уверете се, че сте инсталирали най-новите актуализации за Windows и проверете дали най-новата актуализация разрешава проблема ви.
Регистър на промените
Промяна на датата Описание
3/26/2026 Актуализирани са стъпки за разрешаване, включващи ключа SecureRepairAllowlistregistry.
11/24/2025 Добавихме информация за актуализациите на Windows, издадени на и след 28 октомври 2025 г., които разрешават този проблем за някои приложения, като например Autodesk AutoCAD.

Симптоми

Започвайки с актуализацията на защитата на Windows от септември 2024 г., Windows Installer (MSI) започна да изисква подкана за управление на потребителските акаунти (UAC) за вашите идентификационни данни при поправка на приложение. Това изискване беше допълнително приложено в актуализацията на защитата на Windows от август 2025 г. за справяне с уязвимостта на защитата CVE-2025-50173.

Поради подсилването на защитата, включено в актуализацията от август 2025 г., потребителите, които не са администратори, може да изпитат проблеми, когато изпълняват някои приложения:

  • Приложенията, които инициират поправка на MSI безшумно (без да показват потребителски интерфейс), ще бъдат неуспешни със съобщение за грешка. Например инсталирането и изпълнението на Office Professional Plus 2010 като лице, което не е администратор, ще бъде неуспешно с грешка 1730 по време на процеса на конфигуриране.

  • Потребителите, които не са администратори, може да получат неочаквани подкани за управление на потребителските акаунти (UAC), когато MSI инсталационните програми извършат определени действия по избор. Тези действия може да включват операции за конфигуриране или поправка на преден план или във фонов режим, включително по време на първоначалното инсталиране на приложения. Тези действия включват:

    • Изпълнение на команди за поправка на MSI (например msiexec /fu).
    • Инсталиране на MSI файл, след като потребителят влезе в приложение за първи път.
    • Изпълняване на Windows Installer по време на Active Setup (активно инсталиране).
    • Разполагане на пакети чрез Microsoft Configuration Manager (ConfigMgr), които разчитат на специфични за потребителя конфигурации за "рекламиране".
    • Активиране на защитен работен плот.

Решение

За да се справи с тези проблеми, актуализацията на защитата на Windows от септември 2025 г. (и по-новите актуализации) намалява обхвата на изискването на UAC подкани за поправки на MSI и позволява на ИТ администраторите да забраняват UAC подкани за конкретни приложения, като ги добавят към списък с разрешени.

След инсталиране на актуализацията от септември 2025 г. UAC подкани ще са необходими само по време на операции за поправка на MSI, ако целевият MSI файл съдържа повишено персонализирано действие. Това изискване е допълнително уточнено след инсталиране на актуализации на Windows, издадени на и след 28 октомври 2025 г., така че UAC подкани ще са необходими само ако повишените персонализирани действия се изпълнят по време на потока за поправка. Следователно инсталирането на най-новите актуализации на Windows ще разреши този проблем за приложения, които не изпълняват такива повишени персонализирани действия.

Тъй като UAC подкани все още ще се изискват за приложения, които изпълняват повишени персонализирани действия по време на поток за поправка на MSI, след инсталирането на актуализацията от септември 2025 г. ИТ администраторите ще имат достъп до заобиколно решение, което може да забрани UAC подканите за конкретни приложения, като добавят MSI файлове към списък с разрешени.

Как да добавяте приложения към списъка с разрешени данни, за да забраните подканите на UAC

Предупреждение

Имайте предвид, че този метод за отписване ефективно премахва тази функция за защита в дълбочина за тези програми.

Важно

Тази статия съдържа информация как да промените системния регистър. Непременно архивирайте системния регистър, преди да го променяте. Уверете се, че знаете как да възстановите системния регистър, ако възникне проблем. За повече информация относно начините за архивиране, възстановяване и промяна на системния регистър вижте "Как се архивира и възстановява системният регистър в Windows".

Преди да започнете, ще трябва да получите продуктовия код на MSI файла, който искате да добавите към списъка с ботове. Можете да направите това с помощта на инструмента ORCA , който е наличен в Windows SDK:

  1. Изтегляне и инсталиране на компоненти на Windows SDK за разработчици на Windows Installer.
  2. Придвижете се до C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 и стартирайте Orca-x86_en-us.msi. Това ще инсталира инструмента ORCA (Orca.exe).
  3. Изпълнение Orca.exe.
  4. В инструмента ORCA използвайте "Отваряне на файл>", за да отидете до MSI файла, който искате да добавите към списъка с разрешени потребители.
  5. След като MSI таблиците са отворени, щракнете върху "Свойство " в списъка вляво и обърнете внимание на стойността на ProductCode .
    Екранна снимка на инструмента ORCA
  6. Копирайте кода на продукта. Ще ви трябва по-късно.

След като получите продуктовия код, изпълнете следните стъпки, за да забраните UAC подканите за този продукт:

  1. В полето за търсене въведете regeditи изберете Редактор на системния регистър в резултатите от търсенето.

  2. Намерете и изберете следния подключ в системния регистър:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. В менюто Edit (Редактиране) посочете New (Създай) и след това изберете DWORD Value (DWORD стойност).

  4. Въведете SecureRepairPolicy за името на дв. думата и след това натиснете клавиша Enter.

  5. Щракнете с десния бутон върху SecureRepairPolicy и след това изберете "Промяна".

  6. В полето "Данни за стойност " въведете 2 и изберете OK.
    7d0d94f7-b906-b03a-1b70-720e65a77e08

  7. Намерете и изберете следния подключ в системния регистър:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. В менюто "Редактиране " посочете " Създай" и след това щракнете върху "Ключ".

  9. Въведете едно от следните неща за името на клавиша и след това натиснете клавиша Enter:

    1. За Windows 11, версия 25H2 или Windows 11, версия 24H2: Ако сте инсталирали актуализации на Windows, издадени на или след 26 март 2026 г. (компилации на ОС 26200.8116 и 26100.8116 или по-нови), въведетеSecureRepairAllowlist.
    2. За всички други версии на Windows: Тип SecureRepairWhitelist.

    Предупреждение

    Ако използвате Windows 11, версии 24H2 или 25H2 (компилации на ОС 26200.8116 и 26100.8116 или по-нови) и HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist вече съществува, не използвайте ключовете от системния регистър SecureRepairAllowlistи SecureRepairWhitelistедновременно. Ако ключът от системния регистър SecureRepairWhitelistвече съществува, ви препоръчваме да предприемете следните стъпки:

    • Създайте ключа от системния регистър SecureRepairAllowlist, както е описано по-горе.
    • Копирайте всички стойности на низове , съдържащи се в SecureRepairWhitelist, и ги добавете към ключа от системния регистър SecureRepairAllowlist, както е описано по-долу.
    • След това изтрийте ключа от системния регистър SecureRepairWhitelist.
  10. Щракнете двукратно върху ключа SecureRepairAllowlist (или SecureRepairWhitelist), за да го отворите.

  11. В менюто "Редактиране" посочете "Създай" и след това щракнете върху "Стойност на низ". Създаване на низови стойности, които съдържат продуктовия код , който сте записали по-рано (включително фигурни скоби {}) на MSI файловете, които искате да добавите в списъка с разрешени инструменти. ИМЕТО на низа стойност е кодът на продукта и стойността може да бъде оставена празна.
    Екранна снимка на код на продукт, добавен към системния регистър