Microsoftは、来月から、Outlook on the webと新しいOutlook for Windowsクライアントでブロックする添付ファイルの一覧に、.msixと.msixbundleを追加すると発表しました。
.msixファイルは、特定のコンピューターアーキテクチャーや構成に合わせて作られた最新のWindowsインストールパッケージです。一方、.msixbundleは複数の.msixパッケージを1つにまとめたコンテナーで、複数のアーキテクチャーに対応します。
この変更は11月上旬からExchange Onlineのユーザーに順次展開されます。すべてのOWAメールボックスポリシーのBlockedFileTypesリストに新しいファイルタイプが追加され、11月中旬には一般提供に達する見込みです。
ポリシーが更新されると、.msixまたは.msixbundleの添付ファイルはデフォルトでブロックされます。Outlook on the webと新しいOutlook for Windowsのユーザーは、これらのファイルを送信、受信、開く、ダウンロードすることができなくなります。
Microsoftは、Microsoft 365メッセージセンターの更新情報で、次のように述べています 。「Outlook on the webと新しいOutlook for Windowsのセキュリティを強化するため、OwaMailboxPolicyでブロックするファイルタイプの既定リストを更新します」
「今回の更新では、既定のOWAメールボックスポリシーと、テナント内で作成されたすべてのカスタムポリシーのBlockedFileTypesリストに、.msixと.msixbundleのファイルタイプを追加します」
組織で.msixや.msixbundleを使用していない場合、管理者は何もする必要はありません。一方、必要な場合は、ユーザーのOwaMailboxPolicyオブジェクトのAllowedFileTypesプロパティにこれらを追加すれば、許可リストに登録できます。
Microsoftは次のように付け加えています。「これらのファイルタイプはあまり使われていないため、ほとんどの組織は今回の更新の影響を受けないと見込まれます。今回の更新は、セキュリティを強化し、安全でない可能性のある添付ファイルから組織を守るための継続的な取り組みの一環です」
今回の措置は、近年Microsoftの顧客を狙う攻撃で悪用されてきたOfficeとWindowsの機能を、無効化・削除していく幅広い取り組みの一環です。
2025年6月には、Outlookが.library-msと.search-msのファイルタイプのブロックを開始しました。これらは、少なくとも2022年6月からフィッシング やマルウェアの攻撃で悪用されており、政府機関を狙った攻撃にも使われていました。
さらに最近では、2025年10月に、Outlook for Webと新しいOutlook Windowsクライアントで、攻撃に使われていた危険なインラインSVG画像の表示を停止すると、Microsoftがあわせて発表しました。
Exchange ServerとExchange Onlineのユーザーが、Outlook on the webで保存も表示もできない添付ファイルの完全なリストは、Microsoftのドキュメントサイトで確認できます。