Nepričakovani pozivi UAC pri zagonu postopkov popravila MSI po namestitvi varnostne posodobitve sistema Windows iz avgusta 2025

Velja za
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Opomba

  • Prvotni datum objave: 9 septembra, 2025
  • ID zbirke znanja: 5067315

Pomembno

  • V posodobitve sistema Windows, izdane 28. oktobra 2025 in pozneje, so bile vključene izboljšave, ki so izboljšale zahteve za nadzor uporabniškega računa (UAC), hkrati pa še vedno obravnavale varnostno ranljivost CVE-2025-50173. Ta izboljšava je odpravila težavo, ki je ustvarila nepričakovane pozive UAC za nekatere aplikacije, vključno z Autodesk AutoCAD.
  • Preden poskusite izvesti postopke reševanja, ki so vključeni v ta članek, se prepričajte, da ste namestili najnovejše posodobitve sistema Windows in preverili, ali je najnovejša posodobitev odpravila težavo.
Dnevnik sprememb
Spremeni datum Opis
3/26/2026 Posodobljeni koraki reševanja, ki vključujejo registrski ključ SecureRepairAllowlist.
11/24/2025 Dodane so bile informacije o posodobitvah sistema Windows, izdanih 28. oktobra 2025 in pozneje, ki odpravljajo to težavo za nekatere aplikacije, kot je Autodesk AutoCAD.

Znaki

Od septembra 2024 je Windows Installer (MSI) začel zahtevati poziv za nadzor uporabniškega računa (UAC) za vaše poverilnice pri popravljanju aplikacije. Ta zahteva je bila dodatno uveljavljena v varnostni posodobitvi sistema Windows avgusta 2025 za odpravo varnostne ranljivosti, CVE-2025-50173.

Zaradi zaščite varnosti, ki je vključena v posodobitev iz avgusta 2025, lahko uporabniki, ki niso skrbniki, naletijo na težave pri zagonu nekaterih aplikacij:

  • Aplikacije, ki tiho sprožijo popravilo MSI (brez prikaza uporabniškega vmesnika), ne bodo uspele s sporočilom o napaki. Če na primer namestite in zaženete Office Professional Plus 2010 kot neskrbnik, ne bi uspelo zaradi napake 1730 med postopkom konfiguracije.

  • Uporabniki, ki niso skrbniki, lahko prejmejo nepričakovane pozive za nadzor uporabniškega računa (UAC), ko namestitveni programi MSI izvedejo določena dejanja po meri. Ta dejanja lahko vključujejo konfiguracijo ali popravila v ospredju ali ozadju, tudi med začetno namestitvijo aplikacije. Ti ukrepi vključujejo:

    • Zagon ukazov za popravilo MSI (na primer msiexec /fu).
    • Namestitev datoteke MSI, ko se uporabnik prvič prijavi v aplikacijo.
    • Izvajanje funkcije Windows Installer med aktivno namestitvijo.
    • Uvajanje paketov prek programa Microsoft Configuration Manager (ConfigMgr), ki se zanašajo na uporabniško specifične konfiguracije »oglaševanja«.
    • Omogočanje varnega namizja.

Rešitev

Varnostna posodobitev sistema Windows iz septembra 2025 (in novejše posodobitve) za odpravljanje teh težav zmanjšuje obseg zahtev za pozive UAC za popravila MSI in skrbnikom za IT omogoča, da onemogočijo pozive UAC za določene aplikacije, tako da jih dodajo na seznam dovoljenih.

Po namestitvi posodobitve septembra 2025 bodo pozivi UAC potrebni samo med postopki popravila MSI, če ciljna datoteka MSI vsebuje povišano dejanje po meri. Ta zahteva je dodatno izboljšana po namestitvi posodobitev sistema Windows, izdanih 28. oktobra 2025 in pozneje, tako da bodo pozivi UAC potrebni le, če se med potekom popravila izvedejo povišana dejanja po meri. Zato boste z namestitvijo najnovejših posodobitev sistema Windows odpravili to težavo za aplikacije, ki ne izvajajo takšnih povišanih dejanj po meri.

Ker bodo pozivi UAC še vedno potrebni za aplikacije, ki med popravilom MSI izvajajo povišana dejanja po meri, bodo skrbniki za IT po namestitvi posodobitve septembra 2025 imeli dostop do rešitve, ki lahko onemogoči pozive UAC za določene aplikacije z dodajanjem datotek MSI na seznam dovoljenih.

Kako dodati aplikacije na seznam dovoljenih za onemogočanje pozivov UAC

Opozorilo

Ne pozabite, da ta metoda zavrnitve učinkovito odstrani to varnostno funkcijo za poglobljeno zaščito za te programe.

Pomembno

V tem članku so na voljo informacije o tem, kako lahko spremenite register. Preden spremenite register, naredite varnostno kopijo registra. Če pride do težave, se prepričajte, da znate obnoviti register. Če želite več informacij o varnostnem kopiranju, obnovitvi in spreminjanju registra, glejte Varnostno kopiranje in obnovitev registra v sistemu Windows.

Preden začnete, boste morali pridobiti kodo izdelka datoteke MSI, ki jo želite dodati na seznam dovoljenih. To lahko storite z orodjem ORCA , ki je na voljo v Windows SDK:

  1. Prenesite in namestite komponente kompleta Windows SDK za razvijalce programa Windows Installer.
  2. Pomaknite se v razdelek C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 in zaženite Orca-x86_en-us.msi. S tem boste namestili orodje ORCA (Orca.exe).
  3. Teči Orca.exe.
  4. V orodju ORCA uporabite Odpri datoteko>, da poiščete datoteko MSI, ki jo želite dodati na seznam dovoljenih.
  5. Ko so tabele MSI odprte, kliknite Lastnost na seznamu na levi in si zabeležite vrednost ProductCode .
    Posnetek zaslona orodja ORCA
  6. Kopirajte kodo izdelka. Potrebovali ga boste kasneje.

Ko dobite kodo izdelka, upoštevajte ta navodila, da onemogočite pozive UAC za ta izdelek:

  1. V iskalno polje vnesite regeditin v rezultatih iskanja izberite Urejevalnik registra .

  2. V registru poiščite in izberite ta podključ:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. V meniju Edit (Urejanje) pokažite na New (Novo) in kliknite DWORD Value (Vrednost DWORD).

  4. Vnesite SecureRepairPolicy ime DWORD in pritisnite tipko Enter.

  5. Z desno tipko miške kliknite SecureRepairPolicy in nato izberite Spremeni.

  6. V polje Podatki vrednosti vnesite 2 in izberite V redu.
    7D0D94F7-B906-B03A-1B70-720E65A77E08

  7. V registru poiščite in izberite ta podključ:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. V meniju Urejanje pokažite na Novo in kliknite Ključ.

  9. Za ime ključa vnesite nekaj od tega in pritisnite tipko Enter:

    1. Za Windows 11, različica 25H2 ali Windows 11, različica 24H2: če ste namestili posodobitve sistema Windows, izdane 26. marca 2026 ali pozneje (graditvi sistema 26200.8116 in 26100.8116 ali novejše), vnesiteSecureRepairAllowlist.
    2. Za vse druge različice sistema Windows: Vrsta SecureRepairWhitelist.

    Opozorilo

    Če uporabljate Windows 11, različice 24H2 ali 25H2 (graditve operacijskega sistema 26200.8116 in 26100.8116 ali novejše) in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist že obstajajo, ne uporabljajte registrskih ključev SecureRepairAllowlistin SecureRepairWhitelisthkrati. Če registrski ključ »SecureRepairWhitelist« že obstaja, priporočamo, da izvedete te korake:

    • Ustvarite registrski ključ SecureRepairAllowlist, kot je opisano zgoraj.
    • Kopirajte vse vrednosti nizov v seznamu »SecureRepairWhitelist« in jih dodajte v registrski ključ »SecureRepairAllowlist«, kot je opisano spodaj.
    • Nato izbrišite registrski ključ SecureRepairWhitelist.
  10. Dvokliknite tipko SecureRepairAllowlist (ali SecureRepairWhitelist), da jo odprete.

  11. V meniju Urejanje pokažite na Novo in kliknite Vrednost niza. Ustvarite vrednosti nizov, ki vsebujejo kodo izdelka , ki ste jo prej zabeležili (vključno z oklepaji {}) datotek MSI, ki jih želite dodati na seznam dovoljenih. IME vrednosti niza je koda izdelka, VREDNOST pa lahko ostane prazna.
    Posnetek zaslona kode izdelka, dodane v register