Uwaga
- Data pierwotnej publikacji: 9 września 2025 r.
- Identyfikator KB: 5067315
Ważne
- W aktualizacjach systemu Windows wydanych 28 października 2025 r. i po tej aktualizacji wprowadzono ulepszenie, które udoskonaliło wymagania dotyczące monitów kontroli konta użytkownika (UAC), jednocześnie usuwając lukę w zabezpieczeniach CVE-2025-50173. To ulepszenie rozwiązało problem, który tworzył nieoczekiwane monity UAC dla niektórych aplikacji, w tym Autodesk AutoCAD.
- Przed wykonaniem czynności naprawczych podanych w tym artykule upewnij się, że zainstalowano najnowsze aktualizacje systemu Windows, i sprawdź, czy najnowsza aktualizacja rozwiązuje problem.
Dziennik zmian
| Zmień datę | Opis |
|---|---|
| 3/26/2026 | Zaktualizowano kroki rozwiązywania problemów dotyczące klucza rejestru SecureRepairAllowlistregistry. |
| 11/24/2025 | Dodano informacje o aktualizacjach systemu Windows wydanych 28 października 2025 r. i później, które rozwiązują ten problem w niektórych aplikacjach, takich jak Autodesk AutoCAD. |
Objawy
Począwszy od aktualizacji zabezpieczeń systemu Windows z września 2024 r., Instalator Windows (MSI) zaczął wymagać monitu Kontroli konta użytkownika (UAC) dotyczącego poświadczeń podczas naprawiania aplikacji. To wymaganie zostało dodatkowo wdrożone w aktualizacji zabezpieczeń systemu Windows z sierpnia 2025 r. w celu usunięcia luki w zabezpieczeniach CVE-2025-50173.
Ze względu na wzmocnienie zabezpieczeń zawarte w aktualizacji z sierpnia 2025 r. użytkownicy niebędący administratorami mogą napotkać problemy podczas uruchamiania niektórych aplikacji:
Aplikacje, które zainicjują naprawę MSI w trybie dyskretnym (bez wyświetlania interfejsu użytkownika), zakończą się niepowodzeniem i wyświetlą komunikat o błędzie. Na przykład zainstalowanie i uruchomienie pakietu Office Professional Plus 2010 przez użytkownika bez uprawnień administratora zakończy się niepowodzeniem z błędem 1730 podczas procesu konfiguracji.
Użytkownicy niebędący administratorami mogą otrzymywać nieoczekiwane monity o kontrolę konta użytkownika, gdy instalatory MSI wykonują określone akcje niestandardowe. Działania te mogą obejmować operacje konfiguracyjne lub naprawcze na pierwszym planie lub w tle, w tym podczas początkowej instalacji aplikacji. Są to między innymi następujące działania:
- Uruchamianie poleceń naprawy MSI (takich jak msiexec /fu).
- Instalowanie pliku MSI po pierwszym zalogowaniu się użytkownika do aplikacji.
- Uruchamianie programu Instalator Windows podczas aktywnej konfiguracji.
- Wdrażanie pakietów za pośrednictwem programu Microsoft Configuration Manager (ConfigMgr), które opierają się na specyficznych dla użytkownika konfiguracjach "reklamowych".
- Włączanie bezpiecznego pulpitu.
Rozwiązanie
Aby rozwiązać te problemy, aktualizacja zabezpieczeń systemu Windows z września 2025 r. (i późniejsze aktualizacje) zmniejsza zakres wymagania monitów kontroli konta użytkownika w przypadku naprawy MSI i umożliwia administratorom IT wyłączenie monitów kontroli konta użytkownika dla określonych aplikacji poprzez dodanie ich do listy dozwolonych.
Po zainstalowaniu aktualizacji z września 2025 r. monity kontroli konta użytkownika będą wymagane tylko podczas operacji naprawy MSI, jeśli docelowy plik MSI zawiera akcję niestandardową z podwyższonym poziomem uprawnień. To wymaganie zostało dodatkowo uściślone po zainstalowaniu aktualizacji systemu Windows wydanych 28 października 2025 r. i później, dzięki czemu monity kontroli konta użytkownika będą wymagane tylko wtedy, gdy podczas przepływu naprawy zostaną wykonane akcje niestandardowe z podwyższonym poziomem uprawnień. Dlatego zainstalowanie najnowszych aktualizacji systemu Windows rozwiąże ten problem w aplikacjach, które nie wykonują takich zaawansowanych akcji niestandardowych.
Ponieważ monity kontroli konta użytkownika będą nadal wymagane dla aplikacji, które wykonują podwyższone akcje niestandardowe podczas przepływu naprawy MSI, po zainstalowaniu aktualizacji z września 2025 r. administratorzy IT będą mieli dostęp do obejścia, które może wyłączyć monity kontroli konta użytkownika dla określonych aplikacji, dodając pliki MSI do listy dozwolonych.
Jak dodać aplikacje do listy dozwolonych, aby wyłączyć monity kontroli konta użytkownika
Ostrzeżenie
Należy pamiętać, że ta metoda rezygnacji skutecznie usuwa tę funkcję głębokiej ochrony dla tych programów.
Ważne
Ten artykuł zawiera informacje dotyczące modyfikowania rejestru. Przed rozpoczęciem modyfikacji upewnij się, że wykonano kopię zapasową rejestru. Upewnij się, że wiesz, jak przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji o tworzeniu kopii zapasowej, przywracaniu i modyfikowaniu rejestru, zobacz Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows.
Przed rozpoczęciem należy uzyskać kod produktu pliku MSI, który chcesz dodać do listy dozwolonych. Można to zrobić przy użyciu narzędzia ORCA dostępnego w zestawie Windows SDK:
- Pobierz i zainstaluj składniki zestawu Windows SDK dla deweloperów Instalatora Windows.
- Przejdź do folderu C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 i uruchom Orca-x86_en-us.msi. Spowoduje to zainstalowanie narzędzia ORCA (Orca.exe).
- Uruchom Orca.exe.
- W narzędziu ORCA użyj polecenia File > Open , aby przejść do pliku MSI, który chcesz dodać do listy dozwolonych.
- Po otwarciu tabel MSI kliknij pozycję Właściwość na liście po lewej stronie i zanotuj wartość pola KodProduktu .
- Skopiuj kod produktu. Będzie potrzebna później.
Po uzyskaniu kodu produktu wykonaj następujące kroki, aby wyłączyć monity kontroli konta użytkownika dla tego produktu:
W polu wyszukiwania wpisz regedit, a następnie wybierz pozycję Edytor rejestru w wynikach wyszukiwania.
Znajdź i wybierz następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\InstallerW menu Edycja wskaż pozycję Nowy, a następnie wybierz pozycję Wartość DWORD.
Wpisz SecureRepairPolicy nazwę wartości DWORD, a następnie naciśnij klawisz Enter.
Kliknij prawym przyciskiem myszy pozycję SecureRepairPolicy, a następnie wybierz polecenie Modyfikuj.
W polu Dane wartości wpisz wartość 2 i wybierz przycisk OK.
Znajdź i wybierz następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\InstallerW menu Edycja wskaż polecenie Nowy, a następnie kliknij pozycję Klucz.
Wpisz jedną z następujących wartości jako nazwę klucza, a następnie naciśnij klawisz Enter:
- Dla systemu Windows 11, wersja 25H2 lub Windows 11, wersja 24H2: Jeśli masz zainstalowane aktualizacje systemu Windows wydane 26 marca 2026 r. lub później (kompilacje systemu operacyjnego 26200.8116 i 26100.8116 lub nowsze), wpiszSecureRepairAllowlist.
- Wszystkie inne wersje systemu Windows: Rodzaj SecureRepairWhitelist.
Ostrzeżenie
Jeśli korzystasz z systemu Windows 11 wersji 24H2 lub 25H2 (kompilacje systemu operacyjnego 26200.8116 i 26100.8116 lub nowsze) i HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist już istnieje, nie używaj jednocześnie kluczy rejestru SecureRepairAllowlisti SecureRepairWhitelist. Jeśli klucz rejestru SecureRepairWhitelistjuż istnieje, zalecamy wykonanie następujących czynności:
- Utwórz klucz rejestru SecureRepairAllowlistzgodnie z powyższym opisem.
- Skopiuj wszystkie wartości ciągów zawarte w elemencie SecureRepairWhitelisti dodaj je do klucza rejestru SecureRepairAllowlistzgodnie z poniższym opisem.
- Następnie usuń klucz rejestru SecureRepairWhitelist.
Kliknij dwukrotnie klucz SecureRepairAllowlist (lub SecureRepairWhitelist), aby go otworzyć.
W menu Edycja wskaż polecenie Nowy, a następnie kliknij polecenie Wartość ciągu. Utwórz ciąg Wartości zawierające zanotowany wcześniej kod produktu (w tym nawiasy klamrowe {}) z plików MSI, które chcesz dodać do listy dozwolonych. NAZWA wartości ciągu to ProductCode (KodProduktu) i tę wartość można pozostawić pustą.