Неочікувані запити UAC під час виконання операцій з відновлення MSI після інсталяції оновлення системи безпеки Windows за серпень 2025 р.

Застосовується до
Windows Server 2025 Windows Server 2022 Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Windows 11 version 25H2, all editions Windows 11 version 24H2, all editions Windows 11 version 23H2, all editions Windows 11 version 22H2, all editions Windows 10, version 22H2, all editions Windows 10, version 21H2, all editions Windows 10, version 1809, all editions Windows 10, version 1607, all editions Windows 10, version 1511, all editions

Примітка.

  • Дата початкової публікації: 9 вересня 2025 р.
  • Ідентифікатор бази знань: 5067315

Важливо

  • В оновленнях Windows, випущених 28 жовтня 2025 р. (після цієї дати), включено вдосконалене вимоги до запитів служби захисту користувачів (UAC), водночас усуваючи вразливість системи безпеки CVE-2025-50173. Це покращення усунуло проблему, яка створювала неочікувані запити UAC для деяких програм, зокрема Autodesk AutoCAD.
  • Перш ніж виконувати дії з усунення проблеми, описані в цій статті, переконайтеся, що інстальовано останні оновлення Windows і перевірте, чи останнє оновлення вирішило вашу проблему.
Журнал змін
Змінення дати Опис
3/26/2026 Оновлені кроки вирішення із залученням розділу реєстру SecureRepairAllowlist.
11/24/2025 Додано відомості про оновлення Windows від 28 жовтня 2025 р. та пізніше, які усувають цю проблему для деяких програм, як-от Autodesk AutoCAD.

Ознаки

Починаючи з оновлення системи безпеки Windows у вересні 2024 року, інсталятор Windows (MSI) почав вимагати запит облікових даних у службі захисту користувачів під час відновлення програми. Цю вимогу додатково застосовано в оновленні системи безпеки Windows за серпень 2025 р. для усунення вразливості системи безпеки CVE-2025-50173.

Через посилення безпеки, включеного в оновлення за серпень 2025 р., користувачі без прав адміністратора можуть мати проблеми під час запуску деяких програм:

  • Програми, які ініціюють відновлення MSI неактивно (не відображаючи інтерфейс користувача), завершуватимуть роботу з повідомленням про помилку. Наприклад, якщо ви не адміністратор інсталюєте та запустите Office Professional Plus 2010 як адміністратор, то в процесі настроювання станеться помилка 1730.

  • Користувачі, які не мають прав адміністратора, можуть отримати неочікувані запити служби захисту користувачів, коли інсталятори MSI виконують певні додаткові дії. Це можуть включати операції настроювання або відновлення в активному чи фоновому режимі, зокрема під час початкової інсталяції програми. До таких дій належать:

    • Виконання команд відновлення MSI (наприклад, msiexec /fu).
    • Інсталяція MSI-файлу після першого входу користувача в програму.
    • Запуск інсталятора Windows під час роботи програми Active Setup.
    • Deploying packages via Microsoft Configuration ManagerMicrosoft Configuration Manager (ConfigMgrConfigMgr), які покладаються на специфічні для користувача конфігурації "реклами".
    • Увімкнення захищеного робочого стола.

Спосіб усунення проблеми

Щоб усунути ці проблеми, в оновленні системи безпеки Windows за вересень 2025 р. (і пізніших оновленнях) звужується область обов'язкових запитів UAC для відновлення MSI і надається можливість ІТ-адміністраторам вимикати запити UAC для певних програм, додавши їх до списку довіреного доступу.

Після інсталяції оновлення за вересень 2025 р. запити UAC будуть потрібні під час операцій відновлення MSI, лише якщо цільовий файл MSI містить підвищену додаткову дію. Ця вимога додатково уточнюється після інсталяції оновлень Windows, випущених 28 жовтня 2025 р. і пізніше, щоб запити UAC були необхідні, лише якщо під час циклу відновлення виконуються додаткові дії з підвищеною частотою. Таким чином, інсталяція останніх оновлень Windows вирішить цю проблему для програм, які не виконують таких додаткових дій із підвищеним рівням.

Оскільки запити UAC і надалі будуть потрібні програмам, які виконують розширені настроювані дії під час процесу відновлення MSI, після інсталяції оновлення за вересень 2025 р. ІТ-адміністратори матимуть доступ до обхідного шляху, який вимикає запити UAC для певних програм, додавши файли MSI до списку дозволених посилань.

Додавання програм до списку дозволів для вимкнення запитів UAC

Попередження

Майте на увазі, що цей метод відмови ефективно видаляє функцію поглибленого захисту для таких програм.

Важливо

Ця стаття містить відомості про змінення реєстру. Обов’язково зробіть резервну копію реєстру, перш ніж змінювати його. Переконайтеся, що ви знаєте, як відновити реєстр у разі виникнення проблеми. Докладні відомості про резервне копіювання, відновлення та модифікацію реєстру див. в статті "Як створити резервну копію реєстру та відновити його у Windows".

Перш ніж почати, вам потрібно отримати код продукту MSI-файлу, який ви хочете додати до списку дозволених посилань. Це можна зробити за допомогою інструмента ORCA , доступного у Windows SDK:

  1. Завантажте та інсталюйте компоненти Windows SDK для розробників інсталятора Windows.
  2. Перейдіть до папки C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 і запустіть Orca-x86_en-us.msi. Буде інстальовано інструмент ORCA (Orca.exe).
  3. Запустіть Orca.exe.
  4. У засобі ORCA скористайтеся командою «Відкриття файлу>», щоб перейти до MSI-файлу, який потрібно додати до списку довірених осіб.
  5. Відкривши таблиці MSI, виберіть пункт «Властивість » у списку ліворуч і занотуйте значення «Код товару ».
    Screenshot of ORCA tool
  6. Скопіюйте код товару. Воно знадобиться пізніше.

Отримавши код продукту, виконайте наведені нижче дії, щоб вимкнути запити UAC для цього продукту.

  1. У полі пошуку введіть regeditі виберіть " Редактор реєстру " в результатах пошуку.

  2. Знайдіть і виберіть такий підрозділ реєстру:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  3. У меню Edit (Редагування) виберіть New (Створити), а потім – DWORD Value (Значення DWORD).

  4. Введіть SecureRepairPolicy ім'я DWORD, а потім натисніть клавішу Enter.

  5. Клацніть правою кнопкою миші параметр SecureRepairPolicy та виберіть команду Змінити.

  6. У полі Value data (Значення) введіть 2 й натисніть кнопку OK.
    7d0d94f7-b906-b03a-1b70-720e65a77e08

  7. Знайдіть і виберіть такий підрозділ реєстру:
    HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer

  8. У меню "Редагування " наведіть вказівник миші на пункт "Створити" та виберіть пункт "Ключ".

  9. Введіть одну з наведених нижче дій для назви клавіші та натисніть клавішу Enter.

    1. Для Windows 11Windows 11 версії 25H2 або Windows 11Windows 11 версії 24H2: Якщо ви інсталювали оновлення Windows, випущені 26 березня 2026 року або пізніше (збірки ОС 26200.8116 і 26100.8116 або пізніші), введітьSecureRepairAllowlist.
    2. Для всіх інших версій Windows: Type (Тип) SecureRepairWhitelist.

    Попередження

    Якщо ви використовуєте Windows 11 версії 24H2 або 25H2 (збірки ОС 26200.8116 і 26100.8116 або новіші) і HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist уже існує, не використовуйте розділи реєстру SecureRepairAllowlistі SecureRepairWhitelistодночасно. Якщо розділ реєстру SecureRepairWhitelistуже існує, радимо виконати такі дії:

    • Створіть розділ реєстру SecureRepairAllowlist, як описано вище.
    • Скопіюйте всі рядкові значення з SecureRepairWhitelistі додайте їх до розділу реєстру SecureRepairAllowlist, як описано нижче.
    • Потім видаліть розділ реєстру SecureRepairWhitelist.
  10. Двічі клацніть ключ SecureRepairAllowlist (або SecureRepairWhitelist), щоб відкрити його.

  11. У меню "Редагування " наведіть вказівник миші на пункт "Створити" та виберіть команду "Значення рядка". Створення рядкових значень із кодом продукту , який ви запам'ятали раніше (разом із фігурними дужками {}) MSI-файлів, які потрібно додати до списку довіреності. ІМ'Я рядкового значення – це код товару, а ЗНАЧЕННЯ можна залишити пустим.
    Знімок екрана: код продукту, доданий до реєстру