据TechRadar报道,微软已确认,从2026年11月初开始,New Outlook for Windows和Exchange Online中的Outlook网页版用户将无法再把后缀为.msix和.msixbundle的电子邮件附件下载到本地。微软在最新发布的安全公告中表示,此举旨在增强Outlook网页版和New Outlook for Windows的安全性,.msix与.msixbundle将被加入OwaMailboxPolicy的默认阻止文件类型列表,租户中已创建的自定义策略也会同步更新。

公告称,批量部署将在2026年11月初启动,预计到11月中旬完成。受影响对象包括管理OWA邮箱策略的Exchange Online管理员,以及通常在Outlook网页版或New Outlook for Windows中发送、接收这两种附件的用户。微软表示,多数组织预计不会受到此次更新影响,因为这两种文件类型“并不常被使用”。不过,依赖这些格式的组织需要在部署开始前将其显式加入允许列表,具体做法是把.msix和.msixbundle添加到用户OwaMailboxPolicy对象的AllowedFileTypes属性中。

MSIX是微软用于打包和安装应用程序的文件格式,功能类似.exe和.msi安装程序,包含Windows安装应用所需的文件和信息。微软将其定位为更现代、更安全的软件分发方式,称其能让软件安装和更新更可靠。MSIXBUNDLE则可在一个文件中包含多个.msix包版本,例如面向x64和ARM等不同处理器架构的版本,Windows会自动安装匹配的版本。两种格式常用于分发Windows应用,包括通过微软商店提供的应用。

微软在公告中称,此次更新是持续加强安全、帮助组织防范潜在不安全附件的一部分。报道指出,通过电子邮件附件分发应用包,并不是当前企业分发软件的主要方式。企业通常通过受管理的公司门户、微软商店、包管理工具或从软件供应商处直接下载来分发软件。因此,通过邮件发送的.msix和.msixbundle多数可能被恶意利用。

微软多年来持续把不同文件类型加入阻止列表,以防止用户在钓鱼邮件中下载并运行恶意附件。TechRadar援引The Register的报道称,2023年12月,微软在ms-appinstaller协议处理程序被滥用传播恶意软件后,默认禁用了该处理程序。此后,微软还阻止了.py、.ps1和.cab文件。有人对微软直到现在才处理.msix和.msixbundle感到意外。

对于不依赖这两种文件类型的组织,无需采取行动;依赖它们的组织则应在部署前修改策略。若不处理,用户将无法在Outlook网页版或New Outlook for Windows中下载或运行这些附件。微软称,相关变更将覆盖各组织的默认OWA邮箱策略以及租户内创建的自定义策略。