Outlook va bloquer les pièces jointes MSIX dès novembre

Outlook va bloquer les pièces jointes MSIX dès novembre

Microsoft va empêcher les utilisateurs d'Outlook d'échanger des fichiers .msix et .msixbundle en pièces jointes. Les deux types de fichiers rejoignent la liste des formats bloqués dans Outlook sur le web (OWA) et dans le nouveau client Outlook pour Windows à partir du mois prochain.

L'éditeur a annoncé ce changement dans une mise à jour du centre de messages Microsoft 365. Il le présente comme une mesure de sécurité destinée à tenir les pièces jointes potentiellement dangereuses à l'écart des boîtes de réception.

Ce que sont ces deux types de fichiers

Un fichier .msix est un paquet d'installation Windows moderne, conçu pour une architecture ou une configuration matérielle précise. Un .msixbundle est un conteneur qui regroupe plusieurs paquets .msix dans un seul fichier, de sorte qu'un même téléchargement puisse fonctionner sur différentes architectures.

Comme ces deux formats servent à installer des logiciels sur des machines Windows, ils appartiennent à la même famille de fichiers que les équipes de sécurité traitent déjà avec prudence lorsqu'ils arrivent par e-mail.

Calendrier du déploiement et changements pour les utilisateurs

Les clients d'Exchange Online devraient voir le déploiement commencer début novembre, et Microsoft prévoit une disponibilité générale d'ici la mi-novembre. Pendant le déploiement, les deux extensions seront ajoutées à la liste BlockedFileTypes de chaque stratégie de boîte aux lettres OWA. Les objets OwaMailboxPolicy sont les paramètres qui permettent aux administrateurs de contrôler ce que les utilisateurs peuvent faire dans Outlook sur le web.

La mise à jour concerne la stratégie par défaut, mais aussi toutes les stratégies personnalisées qu'une organisation a créées dans son tenant.

"Pour renforcer la sécurité dans Outlook sur le web et le nouvel Outlook pour Windows, nous mettons à jour la liste par défaut des types de fichiers bloqués dans OwaMailboxPolicy", a indiqué Microsoft.

Une fois les stratégies mises à jour, le blocage s'applique par défaut. Les utilisateurs d'Outlook sur le web et du nouvel Outlook pour Windows ne pourront plus envoyer, recevoir, ouvrir ni télécharger de pièces jointes .msix ou .msixbundle.

Les options pour les administrateurs

Les organisations qui n'utilisent pas ces types de fichiers n'ont rien à faire. Si une entreprise en dépend, les administrateurs peuvent de nouveau autoriser ces extensions en les ajoutant à la propriété AllowedFileTypes des objets OwaMailboxPolicy des utilisateurs concernés.

Microsoft ne s'attend pas à de grandes perturbations. "La plupart des organisations ne devraient pas être touchées par cette mise à jour, car ces types de fichiers sont rarement utilisés", a précisé l'éditeur, ajoutant que ce changement s'inscrit "dans le cadre de nos efforts continus pour renforcer la sécurité et aider à protéger les organisations contre les pièces jointes potentiellement dangereuses".

Le site de documentation de Microsoft recense tous les types de pièces jointes que les utilisateurs d'Exchange Server et d'Exchange Online ne peuvent ni enregistrer ni afficher depuis Outlook sur le web.

Un grand ménage qui se poursuit

Le blocage des fichiers MSIX n'est qu'une étape d'un effort plus large de Microsoft pour désactiver ou supprimer les fonctionnalités d'Office et de Windows que des attaquants ont détournées contre ses clients ces dernières années.

En juin 2025, Outlook a commencé à bloquer les fichiers .library-ms et .search-ms. Les deux étaient utilisés dans des attaques de phishing et de malware depuis au moins juin 2022, notamment dans des campagnes visant des entités gouvernementales.

En octobre 2025, Microsoft a annoncé qu'Outlook pour le web et le nouvel Outlook pour Windows cesseraient d'afficher les images SVG intégrées jugées risquées, elles aussi exploitées dans des attaques.

Notre analyse

Pour la plupart des lecteurs, ce changement passera inaperçu. Selon Microsoft, peu d'organisations utilisent des pièces jointes MSIX, et le blocage s'applique automatiquement. Les administrateurs ont tout de même intérêt à vérifier si des équipes internes ou des éditeurs de logiciels diffusent des programmes d'installation par ce biais. Si c'est le cas, mieux vaut configurer une exception via AllowedFileTypes avant la mi-novembre plutôt qu'attendre que les utilisateurs signalent des problèmes.

L'essentiel est ailleurs : dans la tendance de fond. Microsoft ferme peu à peu les canaux de messagerie qui mettent du contenu exécutable ou semi-exécutable sous les yeux des utilisateurs. Au cours de l'année écoulée, cela a concerné les fichiers .library-ms, .search-ms, les images SVG intégrées et désormais MSIX. Chaque étape laisse penser que l'éditeur considère aujourd'hui le filtre de pièces jointes d'Outlook comme un contrôle de première ligne, et non plus comme un élément secondaire.

Bloquer des types de fichiers a toutefois ses limites. Les attaquants privés d'un format ont tendance à se rabattre sur un autre, comme des liens vers des téléchargements hébergés ou de faux programmes d'installation diffusés en dehors de la messagerie. Reste à voir quels formats les opérateurs de phishing adopteront ensuite, si Microsoft étendra des paramètres par défaut similaires à l'Outlook classique, et si les déploiements Exchange Server sur site bénéficieront de mises à jour de stratégie comparables.