Outlook blockiert ab November MSIX-Anhänge
Microsoft wird Outlook-Nutzer daran hindern, .msix- und .msixbundle-Dateien als E-Mail-Anhänge auszutauschen. Beide Dateitypen kommen ab dem kommenden Monat auf die Sperrliste in Outlook im Web (OWA) und im neuen Outlook für Windows.
Das Unternehmen hat die Änderung in einer Mitteilung im Microsoft 365 Message Center angekündigt. Es stellt den Schritt als Sicherheitsmaßnahme dar, die potenziell gefährliche Anhänge aus den Posteingängen der Nutzer fernhalten soll.
Worum es bei den beiden Dateitypen geht
Eine .msix-Datei ist ein modernes Windows-Installationspaket, das für eine bestimmte Rechnerarchitektur oder Konfiguration erstellt wird. Eine .msixbundle-Datei ist ein Container, der mehrere .msix-Pakete in einer einzigen Datei bündelt, sodass derselbe Download auf unterschiedlichen Architekturen funktioniert.
Da beide Formate dazu dienen, Software auf Windows-Rechnern zu installieren, gehören sie zur selben Dateifamilie, mit der Verteidiger ohnehin vorsichtig umgehen, wenn sie per E-Mail eintrifft.
Zeitplan und was sich für Nutzer ändert
Bei Kunden von Exchange Online soll die Einführung Anfang November beginnen, die allgemeine Verfügbarkeit erwartet Microsoft bis Mitte November. Im Zuge der Umstellung werden beide Dateiendungen in jeder OWA-Postfachrichtlinie zur Liste BlockedFileTypes hinzugefügt. OwaMailboxPolicy-Objekte sind die Einstellungen, mit denen Administratoren steuern, was Nutzer in Outlook im Web tun dürfen.
Die Änderung betrifft die Standardrichtlinie und darüber hinaus alle benutzerdefinierten Richtlinien, die eine Organisation in ihrem Mandanten angelegt hat.
"Um die Sicherheit in Outlook im Web und im neuen Outlook für Windows zu verbessern, aktualisieren wir die Standardliste der blockierten Dateitypen in OwaMailboxPolicy", erklärte Microsoft.
Sobald die Richtlinien aktualisiert sind, greift die Sperre standardmäßig. Nutzer von Outlook im Web und dem neuen Outlook für Windows können dann keine .msix- oder .msixbundle-Anhänge mehr senden, empfangen, öffnen oder herunterladen.
Möglichkeiten für Administratoren
Organisationen, die diese Dateitypen nicht verwenden, müssen nichts unternehmen. Ist ein Unternehmen dagegen darauf angewiesen, können Administratoren die Dateiendungen wieder zulassen, indem sie sie in die Eigenschaft AllowedFileTypes der OwaMailboxPolicy-Objekte der betreffenden Nutzer aufnehmen.
Microsoft rechnet mit geringen Beeinträchtigungen. "Die meisten Organisationen dürften von diesem Update nicht betroffen sein, da diese Dateitypen nur selten verwendet werden", so das Unternehmen. Die Änderung sei "Teil unserer fortlaufenden Bemühungen, die Sicherheit zu stärken und Organisationen vor potenziell unsicheren Dateianhängen zu schützen".
Auf der Dokumentationswebsite von Microsoft sind alle Anhangstypen aufgeführt, die Nutzer von Exchange Server und Exchange Online in Outlook im Web weder speichern noch anzeigen können.
Teil eines größeren Aufräumens
Die MSIX-Sperre ist ein Schritt in einem umfassenderen Vorhaben von Microsoft, Office- und Windows-Funktionen zu deaktivieren oder zu entfernen, die Angreifer in den vergangenen Jahren gegen Kunden des Konzerns missbraucht haben.
Im Juni 2025 begann Outlook, .library-ms- und .search-ms-Dateien zu blockieren. Beide wurden seit mindestens Juni 2022 bei Phishing- und Malware-Angriffen eingesetzt, unter anderem in Kampagnen gegen Regierungsstellen.
Im Oktober 2025 kündigte Microsoft an, dass Outlook für das Web und das neue Outlook für Windows keine riskanten Inline-SVG-Bilder mehr anzeigen würden, die ebenfalls bei Angriffen genutzt worden waren.
Unsere Einschätzung
Für die meisten Leser wird diese Änderung unbemerkt über die Bühne gehen. Laut Microsoft nutzen nur wenige Organisationen MSIX-Anhänge, und die Sperre wird automatisch angewendet. Trotzdem sollten Administratoren prüfen, ob interne Teams oder Softwareanbieter Installationsprogramme auf diesem Weg verteilen. Falls ja, sollte eine Ausnahme über AllowedFileTypes vor Mitte November eingerichtet werden und nicht erst, wenn Nutzer Probleme melden.
Wichtiger ist das Muster dahinter. Microsoft schließt nach und nach E-Mail-Wege, über die ausführbare oder teilweise ausführbare Inhalte bei Nutzern landen. Im vergangenen Jahr betraf das .library-ms, .search-ms, Inline-SVG-Bilder und nun MSIX. Jeder dieser Schritte deutet darauf hin, dass der Konzern den Anhangsfilter von Outlook inzwischen als vorderste Verteidigungslinie betrachtet und nicht mehr als Nebensache.
Das Sperren von Dateitypen hat allerdings Grenzen. Angreifer, denen ein Format genommen wird, weichen in der Regel auf ein anderes aus, etwa auf Links zu gehosteten Downloads oder auf gefälschte Software-Installer, die außerhalb von E-Mails verteilt werden. Es lohnt sich zu beobachten, auf welche Formate Phishing-Akteure als Nächstes setzen, ob Microsoft ähnliche Standardeinstellungen auch auf das klassische Outlook ausweitet und ob lokale Exchange Server-Installationen vergleichbare Richtlinien-Updates erhalten.
