Onverwachte UAC-prompts bij het uitvoeren van MSI-herstelbewerkingen na de installatie van de Windows-beveiligingsupdate van augustus 2025

Van toepassing op
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Opmerking

  • Oorspronkelijke publicatiedatum: 9 september 2025
  • KB-id: 5067315

Belangrijk

  • Er is een verbetering opgenomen in Windows-updates die zijn uitgebracht op en na 28 oktober 2025, waarmee de promptvereisten voor gebruikersaccountbeheer (UAC) zijn verfijnd en het beveiligingsprobleem nog steeds wordt aangepakt, CVE-2025-50173. Met deze verbetering is een probleem opgelost dat onverwachte UAC-prompts creëerde voor sommige apps, waaronder Autodesk AutoCAD.
  • Voordat u de oplossingsstappen in dit artikel uitvoert, controleert u of u de nieuwste Windows-updates hebt geïnstalleerd en controleert u of de meest recente update het probleem oplost.
Wijzigingenlogboek
Datum wijzigen Beschrijving
3/26/2026 Oplossingsstappen bijgewerkt met betrekking tot de registersleutel SecureRepairAllowlist.
11/24/2025 Informatie toegevoegd over Windows-updates die zijn uitgebracht op en na 28 oktober 2025 en waarmee dit probleem wordt opgelost voor sommige apps, zoals Autodesk AutoCAD.

Symptomen

Vanaf de Windows-beveiligingsupdate van september 2024 vereist Windows Installer (MSI) dat om uw referenties wordt gevraagd bij het herstellen van een toepassing. Deze vereiste is verder afgedwongen in de Windows-beveiligingsupdate van augustus 2025 om het beveiligingsprobleem CVE-2025-50173 op te lossen.

Vanwege de strengere beveiliging die is opgenomen in de update van augustus 2025, kunnen niet-beheerders problemen ondervinden bij het uitvoeren van sommige apps:

  • Apps die een MSI-herstel op de achtergrond starten (zonder de gebruikersinterface weer te geven), mislukten met een foutbericht. Bijvoorbeeld: het installeren en uitvoeren van Office Professional Plus 2010 als een niet-beheerder mislukt met fout 1730 tijdens het configuratieproces.

  • Niet-beheerders kunnen onverwachte UAC-prompts (User Account Control) ontvangen wanneer MSI-installatieprogramma's bepaalde aangepaste acties uitvoeren. Deze acties kunnen configuratie- of reparatiebewerkingen op de voorgrond of achtergrond omvatten, ook tijdens de eerste installatie van een toepassing. Deze acties omvatten:

    • MSI-herstelopdrachten uitvoeren (zoals msiexec /fu).
    • Een MSI-bestand installeren nadat een gebruiker zich voor het eerst bij een app heeft aangemeld.
    • Uitvoeren van Windows Installer tijdens Active Setup.
    • Pakketten implementeren via Microsoft Configuration Manager (ConfigMgr) die afhankelijk zijn van gebruikersspecifieke 'reclame'-configuraties.
    • Beveiligd bureaublad inschakelen.

Oplossing

Om deze problemen op te lossen, vermindert de Windows-beveiligingsupdate van september 2025 (en latere updates) de kans op het vereisen van UAC-prompts voor MSI-reparaties en stelt IT-beheerders in staat UAC-prompts voor specifieke apps uit te schakelen door ze toe te voegen aan een acceptatielijst.

Na de installatie van de update van september 2025 zijn UAC-prompts alleen vereist tijdens MSI-herstelbewerkingen als het MSI-doelbestand een aangepaste actie met verhoogde bevoegdheid bevat. Deze vereiste wordt verder verfijnd na de installatie van Windows-updates die zijn uitgebracht op en na 28 oktober 2025, zodat UAC-prompts alleen vereist zijn als de verhoogde aangepaste acties worden uitgevoerd tijdens de herstelstroom. Daarom wordt dit probleem opgelost door de nieuwste Windows-updates te installeren voor apps die dergelijke verhoogde aangepaste acties niet uitvoeren.

Aangezien UAC-prompts nog steeds vereist zijn voor apps die verhoogde aangepaste acties uitvoeren tijdens een MSI-herstelstroom, hebben IT-beheerders na installatie van de update van september 2025 toegang tot een tijdelijke oplossing waarmee UAC-prompts voor specifieke apps kunnen worden uitgeschakeld door MSI-bestanden toe te voegen aan een acceptatielijst.

Apps toevoegen aan een acceptatielijst om UAC-prompts uit te schakelen

Waarschuwing

Houd er rekening mee dat deze opt-out-methode deze defense-in-depth-beveiligingsfunctie voor die programma's effectief verwijdert.

Belangrijk

Dit artikel bevat informatie over het wijzigen van het register. Zorg ervoor dat u een back-up van het register maakt voordat u hierin wijzigingen aanbrengt. Zorg ervoor dat u weet hoe u het register kunt herstellen als er een probleem optreedt. Zie Een back-up maken van het register en dit herstellen in Windows voor meer informatie over het maken van back-ups en het herstellen van het register en het herstellen van het register.

Voordat u begint, moet u de productcode verkrijgen van het MSI-bestand dat u wilt toevoegen aan de acceptatielijst. U kunt dit doen met het hulpprogramma ORCA dat beschikbaar is in Windows SDK:

  1. Download en installeer Windows SDK-onderdelen voor Windows Installer-ontwikkelaars.
  2. Navigeer naar C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 en voer Orca-x86_en-us.msiuit. Hiermee wordt de ORCA-tool (Orca.exe) geïnstalleerd.
  3. Voer Orca.exeuit.
  4. Gebruik in de ORCA-tool File > Open om naar het MSI-bestand te gaan dat u wilt toevoegen aan de acceptatielijst.
  5. Zodra de MSI-tabellen zijn geopend, klikt u op Eigenschap in de lijst aan de linkerkant en noteert u de waarde van de Productcode .
    Schermafbeelding van ORCA-hulpprogramma
  6. Kopieer de productcode. Deze hebt u later nodig.

Zodra je de productcode hebt, volg je deze stappen om UAC-prompts voor dat product uit te schakelen:

  1. Typ regeditin het zoekvaken selecteer Register-editor in de zoekresultaten.

  2. Zoek en selecteer de volgende subsleutel in het register:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. Wijs in het menu Bewerken naar Nieuw en selecteer DWORD-waarde.

  4. Typ SecureRepairPolicy de naam van het DWORD en druk op Enter.

  5. Klik met de rechtermuisknop op SecureRepairPolicy en selecteer vervolgens Wijzigen.

  6. Typ 2 in het vak Waardegegevens en selecteer OK.
    7D0D94F7-B906-B03A-1B70-720E65A77E08

  7. Zoek en selecteer de volgende subsleutel in het register:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. Wijs in het menu Bewerken de optie Nieuw aan en klik op Toets.

  9. Typ een van de volgende waarden voor de naam van de sleutel en druk op Enter:

    1. Voor Windows 11, versie 25H2 of Windows 11, versie 24H2: Als u Windows-updates hebt geïnstalleerd die zijn uitgebracht op of na 26 maart 2026 (builds van besturingssystemen 26200.8116 en 26100.8116 of hoger), typt uSecureRepairAllowlist.
    2. Voor alle andere versies van Windows: Typen SecureRepairWhitelist.

    Waarschuwing

    Als u Windows 11, versie 24H2 of 25H2 (OS-builds 26200.8116 en 26100.8116 of hoger) gebruikt en HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist al bestaat, moet u de registersleutels SecureRepairAllowlisten SecureRepairWhitelistniet tegelijkertijd gebruiken. Als de registersleutel SecureRepairWhitelistal bestaat, raden we u aan de volgende stappen uit te voeren:

    • Maak de registersleutel SecureRepairAllowlist, zoals hierboven is beschreven.
    • Kopieer alle tekenreekswaarden in SecureRepairWhitelisten voeg deze toe aan de registersleutel SecureRepairAllowlist, zoals hieronder wordt beschreven.
    • Verwijder vervolgens de registersleutel SecureRepairWhitelist.
  10. Dubbelklik op de sleutel SecureRepairAllowlist (of SecureRepairWhitelist) om deze te openen.

  11. Wijs Nieuw aan in het menu Bewerken en klik op Tekenreekswaarde. Maak tekenreekswaarden die de productcode bevatten die u eerder hebt genoteerd (inclusief accolades {}) van de MSI-bestanden die u wilt toevoegen aan de acceptatielijst. De NAAM van de tekenreekswaarde is de ProductCode en de WAARDE kan leeg worden gelaten.
    Schermafbeelding van productcode toegevoegd aan het register