Prompts UAC inesperados ao executar operações de reparo MSI após a instalação da atualização de segurança do Windows de agosto de 2025

Aplica-se a
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Observação

  • Data de publicação original: 9 de setembro de 2025
  • ID da base de dados: 5067315

Importante

  • Uma melhoria foi incluída nas atualizações do Windows lançadas em 28 de outubro de 2025 ou posteriormente, que refinou os requisitos de prompt do UAC (Controle de Conta de Usuário) enquanto ainda abordava a vulnerabilidade de segurança, CVE-2025-50173. Essa melhoria resolveu um problema que criava prompts UAC inesperados para alguns aplicativos, incluindo o Autodesk AutoCAD.
  • Antes de tentar as etapas de resolução incluídas neste artigo, verifique se você instalou as atualizações mais recentes do Windows e verificou se a atualização mais recente resolve seu problema.
Log de mudanças
Data da alteração Descrição
3/26/2026 Etapas de resolução atualizadas envolvendo a chave do Registro SecureRepairAllowlist.
11/24/2025 Foram adicionadas informações sobre as atualizações do Windows lançadas em 28 de outubro de 2025 que resolvem esse problema para alguns aplicativos, como o Autodesk AutoCAD.

Sintomas

A partir da atualização de segurança do Windows de setembro de 2024, o Windows Installer (MSI) começou a exigir um prompt de UAC (Controle de Conta de Usuário) para suas credenciais ao reparar um aplicativo. Esse requisito foi aplicado ainda mais na atualização de segurança do Windows de agosto de 2025 para resolver a vulnerabilidade de segurança, CVE-2025-50173.

Devido à proteção de segurança incluída na atualização de agosto de 2025, usuários não administradores podem ter problemas ao executar alguns aplicativos:

  • Os aplicativos que iniciam um reparo MSI silenciosamente (sem exibir a interface do usuário) falham com uma mensagem de erro. Por exemplo, instalar e executar o Office Professional Plus 2010 como um não administrador falharia com o Erro 1730 durante o processo de configuração.

  • Usuários não administradores podem receber prompts inesperados de UAC (Controle de Conta de Usuário) quando instaladores MSI executam determinadas ações personalizadas. Essas ações podem incluir operações de configuração ou reparo em primeiro ou segundo plano, inclusive durante a instalação inicial de um aplicativo. Essas ações incluem:

    • Executando comandos de reparo MSI (como msiexec /fu).
    • Instalar um arquivo MSI após um usuário entrar em um aplicativo pela primeira vez.
    • Ao executar o Windows Installer durante o Active Setup.
    • Implantar pacotes por meio do Microsoft Configuration Manager (ConfigMgr) que dependem de configurações de "publicidade" específicas do usuário.
    • Ao habilitar a Área de Trabalho Protegida.

Resolução

Para resolver esses problemas, a atualização de segurança do Windows de setembro de 2025 (e atualizações posteriores) reduz o escopo para exigir prompts do UAC para reparos de MSI e permite que os administradores de TI desabilitem os prompts do UAC para aplicativos específicos adicionando-os a uma lista de permissões.

Depois de instalar a atualização de setembro de 2025, os prompts do UAC só serão necessários durante as operações de reparo do MSI se o arquivo MSI de destino contiver uma ação personalizada com privilégios elevados. Esse requisito é refinado ainda mais após a instalação das atualizações do Windows lançadas em 28 de outubro de 2025 e posteriormente, de modo que os prompts do UAC só serão necessários se as ações personalizadas elevadas forem executadas durante o fluxo de reparo. Portanto, instalar as atualizações mais recentes do Windows resolverá esse problema para aplicativos que não executam essas ações personalizadas elevadas.

Como os prompts do UAC ainda serão necessários para aplicativos que executam ações personalizadas elevadas durante um fluxo de reparo do MSI, depois de instalar a atualização de setembro de 2025, os administradores de TI terão acesso a uma solução alternativa que pode desabilitar os prompts do UAC para aplicativos específicos adicionando arquivos MSI a uma lista de permissões.

Como adicionar aplicativos a uma lista de permissões para desabilitar prompts do UAC

Aviso

Esteja ciente de que esse método de recusa remove efetivamente esse recurso de segurança de defesa em profundidade para esses programas.

Importante

Este artigo contém informações sobre como modificar o registro. Não deixe de fazer backup do registro antes de modificá-lo. Certifique-se que você sabe como restaurar o registro caso ocorra um problema. Para obter mais informações sobre como fazer backup do Registro, restaurá-lo e modificá-lo, consulte Como fazer backup e restaurar o Registro no Windows.

Antes de começar, você precisará obter o código do produto do arquivo MSI que deseja adicionar à lista de permissões. Você pode fazer isso usando a ferramenta ORCA disponível no SDK do Windows:

  1. Baixe e instale os componentes do SDK do Windows para desenvolvedores do Windows Installer.
  2. Navegue até C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 e execute Orca-x86_en-us.msi. Isso instalará a ferramenta ORCA (Orca.exe).
  3. Executar Orca.exe.
  4. Na ferramenta ORCA, use Arquivo > Aberto para navegar até o arquivo MSI que você gostaria de adicionar à lista de permissões.
  5. Quando as tabelas MSI estiverem abertas, clique em Propriedade na lista à esquerda e observe o valor ProductCode .
    Captura de tela da ferramenta ORCA
  6. Copie o ProductCode. Você precisará delas posteriormente.

Depois de obter o código do produto, siga estas etapas para desabilitar os prompts do UAC para esse produto:

  1. Na caixa Pesquisar , digite regedite selecione Editor do Registro nos resultados da pesquisa.

  2. Localize e selecione a seguinte subchave no Registro:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. No menu Editar, aponte para Novo e selecione Valor DWORD.

  4. Digite SecureRepairPolicy o nome do DWORD e pressione Enter.

  5. Clique com o botão direito do mouse em SecureRepairPolicy e selecione Modificar.

  6. Na caixa Dados do valor, digite 2 e selecione OK.
    7d0d94f7-b906-b03a-1b70-720e65a77e08

  7. Localize e selecione a seguinte subchave no Registro:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. No menu Editar, aponte para Novo e clique em Key.

  9. Digite uma das seguintes opções para o nome da chave e pressione Enter:

    1. Para Windows 11, versão 25H2 ou Windows 11, versão 24H2: Se você instalou as atualizações do Windows lançadas em ou após 26 de março de 2026 (builds do sistema operacional 26200.8116 e 26100.8116 ou posterior), digiteSecureRepairAllowlist.
    2. Para todas as outras versões do Windows: Tipo SecureRepairWhitelist.

    Aviso

    Se você estiver usando o Windows 11, as versões 24H2 ou 25H2 (builds do sistema operacional 26200.8116 e 26100.8116 ou posterior) e HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist já existir, não use as chaves de registro SecureRepairAllowliste SecureRepairWhitelistsimultaneamente. Se a chave do Registro SecureRepairWhitelistjá existir, recomendamos que você execute as seguintes etapas:

    • Crie a chave do Registro SecureRepairAllowlist, conforme descrito acima.
    • Copie quaisquer Valores de Cadeia de Caracteres contidos em SecureRepairWhiteliste adicione-os à chave do Registro SecureRepairAllowlist, conforme descrito abaixo.
    • Em seguida, exclua a chave do Registro SecureRepairWhitelist.
  10. Clique duas vezes na chave SecureRepairAllowlist (ou SecureRepairWhitelist) para abri-la.

  11. No menu Editar , aponte para Novo e clique em Valor da Cadeia de Caracteres. Crie valores de cadeia de caracteres que contenham o ProductCode que você anotou anteriormente (incluindo chaves {}) dos arquivos MSI que deseja adicionar à lista de permissões. O NAME do valor da cadeia de caracteres é o ProductCode e o VALUE pode ser deixado em branco.
    Captura de tela do código do produto adicionado ao registro