Lưu ý
- Ngày xuất bản ban đầu: Ngày 9 tháng 9 năm 2025
- ID KB: 5067315
Quan trọng
- Các bản cập nhật Windows được phát hành vào và sau ngày 28 tháng 10 năm 2025, tinh chỉnh các yêu cầu nhanh của Kiểm soát tài khoản người dùng (UAC) trong khi vẫn giải quyết lỗ hổng bảo mật, CVE-2025-50173. Cải tiến này khắc phục sự cố tạo ra lời nhắc UAC không mong muốn cho một số ứng dụng, bao gồm cả Autodesk AutoCAD.
- Trước khi thử các bước giải quyết có trong bài viết này, hãy đảm bảo bạn đã cài đặt các bản cập nhật Windows mới nhất và kiểm tra xem liệu bản cập nhật mới nhất có giải quyết được sự cố của bạn hay không.
Nhật ký thay đổi
| Thay đổi ngày | Mô tả |
|---|---|
| 3/26/2026 | Các bước giải pháp cập nhật liên quan đến khóa đăng ký SecureRepairAllowlist. |
| 11/24/2025 | Đã thêm thông tin về các bản cập nhật Windows được phát hành vào và sau ngày 28 tháng 10 năm 2025 giải quyết sự cố này đối với một số ứng dụng, chẳng hạn như Autodesk AutoCAD. |
Triệu chứng
Kể từ bản cập nhật bảo mật Windows tháng 9 năm 2024, Windows Installer (MSI) bắt đầu yêu cầu lệnh nhắc Kiểm soát tài khoản người dùng (UAC) cho thông tin xác thực của bạn khi sửa chữa ứng dụng. Yêu cầu này đã được thực thi thêm trong bản cập nhật bảo mật Windows tháng 8 năm 2025 để giải quyết lỗ hổng bảo mật, CVE-2025-50173.
Do tính năng tăng cường bảo mật có trong bản cập nhật tháng 8 năm 2025, người dùng không phải quản trị viên có thể gặp sự cố khi chạy một số ứng dụng:
Các ứng dụng khởi tạo sửa chữa MSI một cách im lặng (mà không hiển thị giao diện người dùng) sẽ không thành công và hiển thị thông báo lỗi. Ví dụ: khi cài đặt và chạy Office Professional Plus 2010 với tư cách người không phải người quản trị sẽ thất bại với lỗi 1730 trong quá trình cấu hình.
Người dùng không phải quản trị viên có thể nhận được lời nhắc Kiểm soát tài khoản người dùng (UAC) không mong muốn khi trình cài đặt MSI thực hiện một số hành động tùy chỉnh nhất định. Các hành động này có thể bao gồm các thao tác cấu hình hoặc sửa chữa ở mặt trước hoặc nền, bao gồm cả trong quá trình cài đặt ứng dụng ban đầu. Những hành động này bao gồm:
- Chạy lệnh sửa chữa MSI (chẳng hạn như msiexec /fu).
- Cài đặt tệp MSI sau khi người dùng đăng nhập vào ứng dụng lần đầu.
- Chạy Windows Installer trong quá trình Active Setup.
- Triển khai các gói thông qua Microsoft Configuration Manager (ConfigMgr) dựa trên cấu hình "quảng bá" dành riêng cho người dùng.
- Bật Màn hình an toàn (Secure Desktop).
Giải pháp
Để giải quyết những sự cố này, bản cập nhật bảo mật Windows tháng 9 năm 2025 (và các bản cập nhật mới hơn) sẽ giảm phạm vi yêu cầu lời nhắc UAC để sửa chữa MSI và cho phép người quản trị CNTT tắt lời nhắc UAC cho các ứng dụng cụ thể bằng cách thêm chúng vào danh sách cho phép.
Sau khi cài đặt bản cập nhật tháng 9 năm 2025, lời nhắc UAC sẽ chỉ được yêu cầu trong các hoạt động sửa chữa MSI nếu tệp MSI đích chứa một hành động tùy chỉnh nâng cao. Yêu cầu này được tinh chỉnh thêm sau khi cài đặt các bản cập nhật Windows được phát hành vào và sau ngày 28 tháng 10 năm 2025, để lời nhắc UAC sẽ chỉ được yêu cầu nếu hành động tùy chỉnh nâng cao được thực thi trong quy trình sửa chữa. Do đó, việc cài đặt các bản cập nhật Windows mới nhất sẽ giải quyết sự cố này đối với các ứng dụng không thực thi hành động tùy chỉnh mức cao như vậy.
Vì lời nhắc UAC vẫn sẽ là bắt buộc đối với các ứng dụng thực hiện các hành động tùy chỉnh mức cao trong quy trình sửa chữa MSI, sau khi cài đặt bản cập nhật tháng 9 năm 2025, người quản trị CNTT sẽ có quyền truy cập vào giải pháp thay thế có thể tắt lời nhắc UAC cho các ứng dụng cụ thể bằng cách thêm các tệp MSI vào danh sách cho phép.
Cách thêm ứng dụng vào danh sách cho phép để tắt lời nhắc UAC
Cảnh báo
Xin lưu ý rằng phương pháp chọn không tham gia này sẽ loại bỏ một cách hiệu quả tính năng bảo mật bảo vệ chuyên sâu này cho các chương trình đó.
Quan trọng
Bài viết này có chứa thông tin về cách sửa đổi sổ đăng ký. Hãy đảm bảo rằng bạn nên sao lưu sổ đăng ký trước khi bạn sửa đổi nó. Hãy đảm bảo rằng bạn biết cách khôi phục sổ đăng ký nếu sự cố xảy ra. Để biết thêm thông tin về cách sao lưu, khôi phục và sửa đổi sổ đăng ký, hãy xem Cách sao lưu và khôi phục sổ đăng ký trong Windows.
Trước khi bắt đầu, bạn sẽ cần phải lấy mã sản phẩm của tệp MSI mà bạn muốn thêm vào danh sách cho phép. Bạn có thể thực hiện việc này bằng cách sử dụng công cụ ORCA có sẵn trong Windows SDK:
- Tải xuống và cài đặt Cấu phần SDK Windows dành cho Nhà phát triển Windows Installer.
- Dẫn hướng đến C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86 và chạy Orca-x86_en-us.msi. Thao tác này sẽ cài đặt công cụ ORCA (Orca.exe).
- Chạy Orca.exe.
- Trong công cụ ORCA, hãy sử dụng tính năng Mở Tệp > để duyệt đến tệp MSI mà bạn muốn thêm vào danh sách cho phép.
- Sau khi mở bảng MSI, bấm vào Thuộc tính trong danh sách ở bên trái và ghi lại giá trị ProductCode .
- Sao chép Mã Sản phẩm. Bạn sẽ cần nhóm đó sau này.
Sau khi bạn có mã sản phẩm, hãy làm theo các bước sau để tắt lời nhắc UAC cho sản phẩm đó:
Trong hộp Tìm kiếm , nhập regedit, rồi chọn Trình soạn thảo Sổ đăng ký trong kết quả tìm kiếm.
Định vị và chọn khóa phụ sau đây trong sổ đăng ký:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\InstallerTrên menu Chỉnh sửa, trỏ đến Mới, rồi chọn Giá trị DWORD.
Nhập SecureRepairPolicy tên của DWORD, rồi nhấn Enter.
Bấm chuột phải vào SecureRepairPolicy, rồi chọn Sửa đổi.
Trong hộp Dữ liệu giá trị , nhập 2, rồi chọn OK.
Định vị và chọn khóa phụ sau đây trong sổ đăng ký:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\InstallerTrên menu Soạn thảo , trỏ đến Mới, rồi bấm Phím tắt.
Nhập một trong những thao tác sau cho tên khóa, rồi nhấn Enter:
- Đối với Windows 11, phiên bản 25H2 hoặc Windows 11, phiên bản 24H2: Nếu bạn đã cài đặt các bản cập nhật Windows được phát hành vào hoặc sau ngày 26/03/2026 (Bản dựng HĐH 26200.8116 và 26100.8116 trở lên), hãy nhậpSecureRepairAllowlist.
- Đối với tất cả các phiên bản khác của Windows: Loại SecureRepairWhitelist.
Cảnh báo
Nếu bạn đang sử dụng Windows 11, phiên bản 24H2 hoặc 25H2 (HĐH Bản dựng 26200.8116 và 26100.8116 trở lên) và HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer\SecureRepairWhitelist đã tồn tại, không sử dụng đồng thời khóa đăng ký SecureRepairAllowlistvà SecureRepairWhitelist. Nếu khóa đăng ký SecureRepairWhitelistđã tồn tại, chúng tôi khuyên bạn nên thực hiện các bước sau:
- Tạo khóa đăng ký SecureRepairAllowlistnhư được mô tả ở trên.
- Sao chép mọi Giá trị Chuỗi có trong SecureRepairWhitelistvà thêm chúng vào khóa đăng ký SecureRepairAllowlist, như mô tả bên dưới.
- Sau đó, xóa khóa đăng ký SecureRepairWhitelist.
Bấm đúp vào khóa SecureRepairAllowlist (hoặc SecureRepairWhitelist) để mở.
Trên menu Soạn thảo , trỏ đến Mới, rồi bấm vào Giá trị Chuỗi. Tạo Giá trị chuỗi có chứa ProductCode mà bạn đã ghi chú trước đó (bao gồm dấu ngoặc {}nhọn) của các tệp MSI mà bạn muốn thêm vào danh sách cho phép. NAME của Giá trị Chuỗi là ProductCode và có thể để trống VALUE.