Mensajes de UAC inesperados al ejecutar operaciones de reparación de MSI después de instalar la actualización de seguridad de agosto de 2025 de Windows

Se aplica a
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Nota

  • Fecha de publicación original: 9 de septiembre de 2025
  • Id. de KB: 5067315

Importante

  • Se incluyó una mejora en las actualizaciones de Windows publicadas el 28 de octubre de 2025 que refinó los requisitos de solicitud del Control de cuentas de usuario (UAC) al tiempo que abordaba la vulnerabilidad de seguridad, CVE-2025-50173. Esta mejora solucionó un problema que creaba avisos UAC inesperados para algunas aplicaciones, incluidas Autodesk AutoCAD.
  • Antes de intentar los pasos de resolución incluidos en este artículo, asegúrese de haber instalado las actualizaciones de Windows más recientes y compruebe si la actualización más reciente resuelve el problema.
Registro de cambios
Cambiar fecha Descripción
3/26/2026 Pasos de resolución actualizados que implican la clave SecureRepairAllowlistregistry.
11/24/2025 Se ha añadido información sobre las actualizaciones de Windows publicadas el 28 de octubre de 2025 y después que resuelven este problema para algunas aplicaciones, como Autodesk AutoCAD.

Síntomas

A partir de la actualización de seguridad de Windows de septiembre de 2024, Windows Installer (MSI) comenzó a requerir un mensaje de Control de cuentas de usuario (UAC) para las credenciales al reparar una aplicación. Este requisito se aplicó aún más en la actualización de seguridad de Windows de agosto de 2025 para abordar la vulnerabilidad de seguridad CVE-2025-50173.

Debido a la protección de seguridad incluida en la actualización de agosto de 2025, los usuarios que no son administradores pueden experimentar problemas al ejecutar algunas aplicaciones:

  • Las aplicaciones que inician una reparación de MSI de forma silenciosa (sin mostrar la interfaz de usuario) producirían un error y mostrarían un mensaje de error. Por ejemplo, instalar y ejecutar Office Profesional Plus 2010 sin administrador produciría un error 1730 durante el proceso de configuración.

  • Los usuarios que no sean administradores podrían recibir mensajes inesperados de Control de cuentas de usuario (UAC) cuando los instaladores de MSI realicen determinadas acciones personalizadas. Estas acciones pueden incluir operaciones de configuración o reparación en primer o segundo plano, incluso durante la instalación inicial de una aplicación. Entre estas acciones se incluyen:

    • Ejecutar comandos de reparación de MSI (como msiexec /fu).
    • Instalación de un archivo MSI después de que un usuario inicia sesión en una aplicación por primera vez.
    • Ejecución de Windows Installer durante la instalación activa.
    • Implementación de paquetes a través de Microsoft Configuration Manager (ConfigMgr) que se basan en configuraciones de "publicidad" específicas del usuario.
    • Habilitar el Escritorio seguro.

Resolución

Para solucionar estos problemas, la actualización de seguridad de Windows de septiembre de 2025 (y las actualizaciones posteriores) reduce el ámbito para requerir solicitudes de UAC para reparaciones de MSI y permite a los administradores de TI deshabilitar las solicitudes de UAC para aplicaciones específicas agregándolas a una lista de permitidos.

Después de instalar la actualización de septiembre de 2025, los avisos del UAC solo serán necesarios durante las operaciones de reparación de MSI si el archivo MSI de destino contiene una acción personalizada con privilegios elevados. Este requisito se perfecciona aún más después de instalar las actualizaciones de Windows publicadas el 28 de octubre de 2025 y después, de modo que los avisos del UAC solo serán necesarios si las acciones personalizadas con privilegios elevados se ejecutan durante el flujo de reparación. Por lo tanto, la instalación de las actualizaciones de Windows más recientes resolverá este problema para las aplicaciones que no ejecutan acciones personalizadas con privilegios elevados.

Dado que las consultas del UAC seguirán siendo necesarias para las aplicaciones que realicen acciones personalizadas elevadas durante un flujo de reparación de MSI, después de instalar la actualización de septiembre de 2025, los administradores de TI tendrán acceso a una solución alternativa que puede deshabilitar las solicitudes del UAC para aplicaciones específicas agregando archivos MSI a una lista de permitidos.

Cómo agregar aplicaciones a una lista de permitidos para deshabilitar los avisos de UAC

Advertencia

Tenga en cuenta que este método de rechazo quita de forma eficaz esta característica de seguridad de defensa en profundidad para esos programas.

Importante

Este artículo contiene información sobre cómo modificar el Registro. Asegúrese de hacer una copia de seguridad del Registro antes de modificarlo. Asegúrese de que sabe cómo restaurar el registro en caso de que se produzca un problema. Para obtener más información sobre cómo realizar una copia de seguridad, restaurar y modificar el Registro, consulte Cómo hacer una copia de seguridad y restaurar el registro en Windows.

Antes de empezar, deberá obtener el código de producto del archivo MSI que desea agregar a la lista de permitidos. Puede hacerlo mediante la herramienta ORCA que está disponible en Windows SDK:

  1. Descargue e instale componentes Windows SDK para desarrolladores de Windows Installer.
  2. Vaya a C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 y ejecute Orca-x86_en-us.msi. Se instalará la herramienta ORCA (Orca.exe).
  3. Run Orca.exe.
  4. En la herramienta ORCA, use Abrir archivo > para buscar el archivo MSI que desea agregar a la lista de permitidos.
  5. Una vez abiertas las tablas MSI, haga clic en Propiedad en la lista de la izquierda y anote el valor CódigoDeProducto .
    Captura de pantalla de la herramienta ORCA
  6. Copie el ProductCode. La necesitará más adelante.

Una vez que tenga el código del producto, siga estos pasos para deshabilitar los avisos del UAC para ese producto:

  1. En el cuadro de búsqueda , escriba regedity seleccione Editor del Registro en los resultados de la búsqueda.

  2. Busque y seleccione la siguiente subclave del Registro:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. En el menú Editar, seleccione Nuevo y, después, Valor DWORD.

  4. Escriba SecureRepairPolicy el nombre de DWORD y presione Entrar.

  5. Haga clic con el botón derecho en SecureRepairPolicy y luego seleccione Modificar.

  6. En el cuadro Datos del valor , escriba 2 y seleccione Aceptar.
    7d0d94f7-b906-b03a-1b70-720e65a77e08

  7. Busque y seleccione la siguiente subclave del Registro:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. En el menú Edición, seleccione Nuevo y haga clic en Clave.

  9. Escriba uno de los siguientes para el nombre de la clave y, a continuación, presione Entrar:

    1. Para Windows 11, versión 25H2 o Windows 11, versión 24H2: Si ha instalado las actualizaciones de Windows publicadas el 26 de marzo de 2026 o después (compilaciones del SO 26200.8116 y 26100.8116 o posteriores), escribaSecureRepairAllowlist.
    2. Para todas las demás versiones de Windows: Tipo SecureRepairWhitelist.

    Advertencia

    Si usa Windows 11, versiones 24H2 o 25H2 (compilaciones del SO 26200.8116 y 26100.8116 o posteriores) y HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist ya existe, no use las claves del Registro SecureRepairAllowlisty SecureRepairWhitelistsimultáneamente. Si la clave de registro SecureRepairWhitelistya existe, le recomendamos que siga los siguientes pasos:

    • Cree la clave de registro SecureRepairAllowlist, como se describe anteriormente.
    • Copie los valores de cadena contenidos en SecureRepairWhitelisty agréguelos a la clave de registro SecureRepairAllowlist, como se describe a continuación.
    • A continuación, elimine la clave de registro SecureRepairWhitelist.
  10. Haga doble clic en la clave SecureRepairAllowlist (o SecureRepairWhitelist) para abrirla.

  11. En el menú Edición , seleccione Nuevo y, a continuación, haga clic en Valor de cadena. Crear valores de cadena que contengan el ProductCode del que tomó nota anteriormente (entre llaves {}) de los archivos MSI que desea agregar a la lista de permitidos. El NOMBRE del valor de cadena es ProductCode y el VALOR se puede dejar en blanco.
    Captura de pantalla del código de producto agregado al registro