Outlook blokkeert MSIX-bijlagen vanaf november
Microsoft gaat voorkomen dat Outlook-gebruikers .msix- en .msixbundle-bestanden als e-mailbijlage uitwisselen. Beide bestandstypen komen vanaf volgende maand op de blokkeerlijst van Outlook op het web (OWA) en de nieuwe Outlook voor Windows.
Het bedrijf maakte de wijziging bekend in een update in het Microsoft 365-berichtencentrum. Microsoft presenteert de stap als beveiligingsmaatregel die mogelijk onveilige bijlagen uit de inbox van gebruikers moet weren.
Wat de twee bestandstypen zijn
Een .msix-bestand is een modern Windows-installatiepakket dat is gemaakt voor een bepaalde computerarchitectuur of configuratie. Een .msixbundle is een container die meerdere .msix-pakketten in één bestand bundelt, zodat dezelfde download op verschillende architecturen werkt.
Omdat beide formaten bedoeld zijn om software op Windows-computers te installeren, horen ze bij dezelfde familie bestanden die beveiligers al met argwaan bekijken wanneer ze per e-mail binnenkomen.
Tijdpad en wat er verandert voor gebruikers
Klanten van Exchange Online zien de uitrol naar verwachting begin november van start gaan, en Microsoft verwacht dat de wijziging half november algemeen beschikbaar is. Tijdens de uitrol worden beide extensies toegevoegd aan de lijst BlockedFileTypes in elk OWA Mailbox-beleid. OwaMailboxPolicy-objecten zijn de instellingen waarmee beheerders bepalen wat gebruikers in Outlook op het web kunnen doen.
De update geldt voor het standaardbeleid, maar ook voor alle aangepaste beleidsregels die een organisatie in haar tenant heeft aangemaakt.
"Om de beveiliging in Outlook op het web en de nieuwe Outlook voor Windows te verbeteren, werken we de standaardlijst van geblokkeerde bestandstypen in OwaMailboxPolicy bij", aldus Microsoft.
Zodra het beleid is bijgewerkt, geldt de blokkade standaard. Gebruikers van Outlook op het web en de nieuwe Outlook voor Windows kunnen dan geen .msix- of .msixbundle-bijlagen meer verzenden, ontvangen, openen of downloaden.
Mogelijkheden voor beheerders
Organisaties die deze bestandstypen niet gebruiken, hoeven niets te doen. Is een bedrijf er wel van afhankelijk, dan kunnen beheerders de extensies opnieuw toestaan door ze toe te voegen aan de eigenschap AllowedFileTypes van de OwaMailboxPolicy-objecten van de betreffende gebruikers.
Microsoft verwacht weinig hinder. "Naar verwachting zullen de meeste organisaties geen gevolgen ondervinden van deze update, omdat deze bestandstypen weinig worden gebruikt", aldus het bedrijf, dat eraan toevoegt dat de wijziging "deel uitmaakt van onze voortdurende inspanningen om de beveiliging te versterken en organisaties te helpen beschermen tegen mogelijk onveilige bijlagen."
Op de documentatiewebsite van Microsoft staan alle bijlagetypen die gebruikers van Exchange Server en Exchange Online niet vanuit Outlook op het web kunnen opslaan of bekijken.
Onderdeel van een bredere schoonmaak
De MSIX-blokkade is een stap in een breder plan van Microsoft om functies in Office en Windows uit te schakelen of te verwijderen die aanvallers de afgelopen jaren tegen klanten van het bedrijf hebben misbruikt.
In juni 2025 begon Outlook met het blokkeren van .library-ms- en .search-ms-bestanden. Beide werden sinds ten minste juni 2022 ingezet bij phishing- en malware-aanvallen, waaronder campagnes gericht op overheidsinstanties.
In oktober 2025 maakte Microsoft bekend dat Outlook voor het web en de nieuwe Outlook voor Windows geen riskante inline SVG-afbeeldingen meer zouden weergeven, die eveneens bij aanvallen waren gebruikt.
Onze analyse
Voor de meeste lezers gaat deze wijziging ongemerkt voorbij. Volgens Microsoft gebruiken maar weinig organisaties MSIX-bijlagen, en de blokkade wordt automatisch toegepast. Toch doen beheerders er goed aan na te gaan of interne teams of softwareleveranciers installatiebestanden op deze manier verspreiden. Is dat zo, dan is het verstandig vóór half november een uitzondering via AllowedFileTypes in te stellen, in plaats van te wachten tot gebruikers problemen melden.
Belangrijker is het patroon. Microsoft sluit stap voor stap de e-mailroutes af waarlangs uitvoerbare of half-uitvoerbare inhoud bij gebruikers terechtkomt. Het afgelopen jaar ging het om .library-ms, .search-ms, inline SVG-afbeeldingen en nu MSIX. Elke stap wijst erop dat het bedrijf het bijlagefilter van Outlook inmiddels als eerste verdedigingslinie ziet, en niet langer als bijzaak.
Het blokkeren van bestandstypen heeft wel zijn grenzen. Aanvallers die één formaat kwijtraken, stappen doorgaans over op een ander, zoals links naar downloads op externe servers of nep-installatiebestanden voor software die buiten de e-mail om worden verspreid. Het is de moeite waard om in de gaten te houden welke formaten phishers hierna omarmen, of Microsoft vergelijkbare standaardinstellingen doorvoert in de klassieke Outlook, en of on-premises installaties van Exchange Server soortgelijke beleidsupdates krijgen.
