Непредвиденные запросы UAC при выполнении операций восстановления MSI после установки обновления для системы безопасности Windows за август 2025 г.

Применяется к
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Примечание

  • Исходная дата публикации: 9 сентября 2025 г.
  • Идентификатор базы знаний: 5067315

Важно

  • В обновления Windows, выпущенные с 28 октября 2025 г., были добавлены улучшения, которые уточняли требования к оперативному контролю учетных записей (UAC) и по-прежнему устраняли уязвимость безопасности CVE-2025-50173. Это улучшение устранено, из-за чего возникли непредвиденные запросы UAC для некоторых приложений, включая Autodesk AutoCAD.
  • Прежде чем пытаться выполнить действия по устранению неполадок, описанные в этой статье, убедитесь, что установлены последние обновления Windows и проверьте, устранена ли проблема с последним обновлением.
Журнал изменений
Дата изменения Описание
3/26/2026 Обновлены шаги разрешения с использованием ключа SecureRepairAllowlistregistry.
11/24/2025 Добавлены сведения об обновлениях Windows, выпущенных 28 октября 2025 г. и позже, которые устраняют эту проблему для некоторых приложений, таких как Autodesk AutoCAD.

Проблема

Начиная с обновления для системы безопасности Windows за сентябрь 2024 г. установщик Windows (MSI) начал запрашивать запрос контроля учетных записей пользователей (UAC) для ввода учетных данных при восстановлении приложения. Это требование было дополнительно применено в обновлении системы безопасности Windows за август 2025 г. для устранения уязвимости системы безопасности CVE-2025-50173.

Из-за усиления безопасности, включенного в обновление за август 2025 г., у пользователей, не являющихся администраторами, могут возникнуть проблемы при запуске некоторых приложений:

  • Приложения, инициирующие восстановление MSI автоматически (без отображения пользовательского интерфейса), завершаются ошибкой с сообщением об ошибке. Например, установка и запуск Office профессиональный плюс 2010 от имени неадминистрационного пользователя завершится ошибкой 1730 в процессе настройки.

  • Пользователи, не являющиеся администраторами, могут получать непредвиденные запросы контроля учетных записей (UAC), когда установщики MSI выполняют определенные пользовательские действия. Эти действия могут включать операции настройки или восстановления на переднем плане или в фоновом режиме, в том числе во время начальной установки приложения. К этим действиям относятся:

    • Выполнение команд восстановления MSI (например , msiexec /fu).
    • Установка MSI-файла после первого входа пользователя в приложение.
    • Запуск установщика Windows во время активной установки.
    • Развертывание пакетов с помощью Microsoft Configuration Manager (ConfigMgr), которые зависят от пользовательских конфигураций "рекламы".
    • Включение безопасного рабочего стола.

Решение

Чтобы устранить эти проблемы, обновление системы безопасности Windows за сентябрь 2025 г. (и более поздние обновления) сокращает область для запроса запросов UAC на исправление MSI и позволяет ИТ-администраторам отключать запросы контроля учетных записей для определенных приложений, добавляя их в список разрешенных.

После установки обновления за сентябрь 2025 г. запросы UAC потребуются только во время операций восстановления MSI, если целевой MSI-файл содержит настраиваемое действие с повышенными привилегиями. Это требование дополнительно уточняется после установки обновлений Windows, выпущенных в и после 28 октября 2025 г., поэтому запросы UAC будут требоваться только в том случае, если во время процесса восстановления выполняются пользовательские действия с повышенными привилегиями. Таким образом, установка последних обновлений Windows позволит устранить эту проблему для приложений, которые не выполняют такие настраиваемые действия с повышенными привилегиями.

Так как запросы UAC по-прежнему потребуются для приложений, которые выполняют пользовательские действия с повышенными привилегиями во время процесса восстановления MSI, после установки обновления за сентябрь 2025 г. ИТ-администраторы получат доступ к обходной путь, который может отключить запросы UAC для определенных приложений, добавив MSI-файлы в список разрешений.

Добавление приложений в список разрешений для отключения запросов контроля учетных записей

Предупреждение

Имейте в виду, что этот метод отказа эффективно удаляет эту функцию глубокой защиты для этих программ.

Важно

В этой статье содержатся сведения об изменении реестра. Обязательно создайте резервную копию реестра перед внесением изменений. Убедитесь в том, что вы знаете, как восстановить реестр в случае возникновения проблем. Дополнительные сведения о резервном копировании, восстановлении и изменении реестра см. в статье Резервное копирование и восстановление реестра в Windows.

Перед началом работы необходимо получить код продукта MSI-файла, который вы хотите добавить в список разрешений. Это можно сделать с помощью средства ORCA, доступного в Windows SDK:

  1. Скачайте и установите компоненты Windows SDK для разработчиков установщика Windows.
  2. Перейдите в раздел C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 и запустите Orca-x86_en-us.msi. При этом будет установлено средство ORCA (Orca.exe).
  3. Запустите Orca.exe.
  4. В средстве ORCA используйте команду Открыть файл>, чтобы перейти к MSI-файлу, который вы хотите добавить в список разрешенных.
  5. После открытия таблиц MSI щелкните Свойство в списке слева и запишите значение ProductCode .
    Снимок экрана: средство ORCA
  6. Скопируйте Код продукта. Он понадобится вам позже.

Получив код продукта, выполните следующие действия, чтобы отключить запросы UAC для этого продукта:

  1. В поле Поиск введите regeditи выберите Редактор реестра в результатах поиска.

  2. Найдите и выберите следующий подраздел в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. В меню Правка выберите пункт Создать, а затем — Параметр DWORD.

  4. Введите SecureRepairPolicy имя DWORD и нажмите клавишу ВВОД.

  5. Щелкните правой кнопкой мыши SecureRepairPolicy и выберите команду Изменить.

  6. В поле Значение введите 2 и нажмите кнопку ОК.
    7d0d94f7-b906-b03a-1b70-720e65a77e08

  7. Найдите и выберите следующий подраздел в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. В меню Правка наведите указатель мыши на пункт Создать, а затем выберите пункт Ключ.

  9. Введите одно из следующих значений в поле имени ключа и нажмите клавишу ВВОД:

    1. Для Windows 11 версии 25H2 или Windows 11 версии 24H2: если вы установили обновления Windows, выпущенные 26 марта 2026 г. или позже (сборки ОС 26200.8116 и 26100.8116 или более поздней версии), введитеSecureRepairAllowlist.
    2. Для всех остальных версий Windows: Тип SecureRepairWhitelist.

    Предупреждение

    Если вы используете Windows 11 версии 24H2 или 25H2 (сборки ОС 26200.8116 и 26100.8116 или более поздней версии) и HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist уже существуют, не используйте разделы реестра SecureRepairAllowlistи SecureRepairWhitelistодновременно. Если раздел реестра SecureRepairWhitelistуже существует, рекомендуется выполнить следующие действия.

    • Создайте раздел реестра SecureRepairAllowlist, как описано выше.
    • Скопируйте все строковые значения , содержащиеся в SecureRepairWhitelist, и добавьте их в раздел реестра SecureRepairAllowlist, как описано ниже.
    • Затем удалите раздел реестра SecureRepairWhitelist.
  10. Дважды щелкните ключ SecureRepairAllowlist (или SecureRepairWhitelist), чтобы открыть его.

  11. В меню Правка наведите указатель мыши на пункт Создать и выберите пункт Строковое значение. Создайте строковые значения, содержащие код Продукта, который вы записали ранее (включая фигурные скобки {}) msi-файлов, которые вы хотите добавить в список разрешений. Имя строкового значения — ProductCode, и значение можно оставить пустым.
    Снимок экрана: код продукта, добавленный в реестр