ソフトウェア
.msixや.msixbundleファイルをメールで送りたい、というニーズはさほどなかったはずです。
Microsoftは、セキュリティ強化のため、Outlookのブロックリストにファイル形式を2種類追加します。
追加されるのは、Windowsアプリケーションのパッケージとバンドルに使われる.msixと.msixbundleです。この変更は、Exchange Onlineの新しいOutlook for WindowsおよびOutlook on the Webが対象となります。
対象のクライアントでは、既定でこれらの拡張子の添付ファイルをダウンロードしたり開いたりできなくなります。悪意のある.msixパッケージを無警戒にインストールすれば端末が侵害されかねないため、この措置は妥当といえます。
ただしMicrosoftは、これらのファイル形式が「あまり使われていない」としつつも、メールに添付される正当な理由はあります。こうした添付ファイルを許可する必要がある管理者は、2026年11月上旬から中旬に予定されている展開の前に、該当するOwaMailboxPolicyのAllowedFileTypesプロパティに拡張子を追加することで対応できます。
Microsoftは「今回の更新は、セキュリティを強化し、安全でない可能性のある添付ファイルから組織を守るための継続的な取り組みの一環です」と説明しています。
このWindows大手のアプリケーションパッケージングシステムは、これまで何年にもわたり批判を浴びてきました。Microsoftは、攻撃者がマルウェアの配布に悪用したことを受け、2023年12月にms-appinstallerプロトコルハンドラーを既定で無効化しました。今回の添付ファイルのブロックは、管理者が明示的に許可しない限り、新たな防御層として機能します。
Outlook on the Webでは、このほかにも.pyのPythonファイル、.ps1のPowerShellファイル、.cabファイルなどがブロックされています。悪意のあるパッケージがシステムに甚大な被害をもたらし得ることを考えると、.msixと.msixbundleがリストに加わるまでにこれほど時間がかかったのは、やや意外です。
添付ファイルの拡張子を変更したり、ダウンロードリンクを送ったりすれば、この制限を回避できるかもしれません。しかし、どちらの方法でもパッケージが安全になるわけではありません。Windowsの他の保護機能が働いていても、相手を説得してパッケージをダウンロードさせ、インストールさせる手口は、悪党にとって依然として有効な経路です。®