Microsoft, kasımdan itibaren Outlook'ta MSIX kurulum dosyası eklerini engelleyecek
Outlook on the web ve yeni Outlook for Windows, .msix ve .msixbundle eklerini varsayılan olarak engelleyecek; Exchange Online'da dağıtım kasım başında başlıyor.
Kısaca
- Microsoft, .msix ve .msixbundle uzantılarını OWA posta kutusu politikalarındaki varsayılan engelli ek listesine ekliyor.
- Exchange Online'da dağıtım Kasım 2026 başında başlayacak, ayın ortasında tamamlanması bekleniyor.
- Kullanıcılar engellenen dosyaları gönderemeyecek, alamayacak, açamayacak ve indiremeyecek.
- Bu biçimlere ihtiyaç duyan yöneticiler, OwaMailboxPolicy nesnelerinde AllowedFileTypes listesine ekleme yapabilir.
Microsoft, .msix ve .msixbundle biçimindeki Windows uygulama kurulum paketlerini Outlook on the web ve yeni Outlook for Windows'ta e-posta eki olarak engellemeye başlayacak. BleepingComputer'ın 7 Ekim'de aktardığına göre Microsoft 365 ileti merkezindeki MC1488841 numaralı güncellemeyle duyurulan değişiklik, Kasım 2026 başından itibaren Exchange Online kiracılarına ulaşacak. Adım, şirketin saldırganlarca zararlı yazılım dağıtımında kötüye kullanılan dosya türlerini ve özellikleri kaldırma çabasının bir parçası.
Neler oldu?
BleepingComputer'a göre Microsoft, güvenliği artırmak amacıyla varsayılan engelli dosya türleri listesini güncellediğini açıkladı. İki uzantı, kiracıdaki varsayılan politika ve tüm özel politikalar dahil olmak üzere bütün OWA posta kutusu politikalarındaki BlockedFileTypes listesine eklenecek. Dağıtımın kasım başında başlaması, Kasım 2026 ortasında ise genel kullanıma ulaşması bekleniyor.
Politikalar güncellendikten sonra Outlook on the web ve yeni Outlook for Windows kullanıcıları bu ekleri gönderemeyecek, alamayacak, açamayacak ve indiremeyecek. Microsoft, bu dosya türleri nadiren kullanıldığı için kurumların büyük çoğunluğunun değişiklikten etkilenmesinin beklenmediğini belirtti.
Teknik detaylar
.msix dosyaları belirli mimari veya yapılandırmalar için hazırlanan modern Windows kurulum paketleri; .msixbundle dosyaları ise birden fazla .msix paketini farklı mimarilerde çalışabilen tek bir dosyada topluyor. Bu tür kurulum biçimleri yazılımı doğrudan Windows sistemine yüklediği için, kullanıcıları e-posta eklerini açmaya ikna etmeye dayanan saldırganlar açısından cazip bir araç.
BleepingComputer'ın haberinde MSIX e-posta eklerinin kullanıldığı belirli yeni saldırılar anlatılmıyor ve tehdit aktörü adı verilmiyor. Habere göre bu adım daha önceki sıkılaştırmaların devamı niteliğinde: Outlook, Haziran 2025'te en az Haziran 2022'den bu yana oltalama ve zararlı yazılım saldırılarında, aralarında devlet kurumlarını hedef alanların da bulunduğu saldırılarda istismar edilen .library-ms ve .search-ms dosyalarını engellemeye başlamıştı. Microsoft, Ekim 2025'te de saldırılarda kullanılan riskli satır içi SVG görsellerinin Outlook on the web ve yeni Outlook for Windows'ta gösterilmesini durdurmuştu.
Kimler etkileniyor?
Değişiklik, Exchange Online'ı Outlook on the web ve yeni Outlook for Windows ile kullanan kurumları kapsıyor. Microsoft'a göre MSIX paketlerini e-postayla paylaşmayan kurumların herhangi bir işlem yapmasına gerek yok.
Ne yapmalı?
İş süreçleri MSIX paketlerini e-postayla göndermeye dayanan yöneticiler, Set-OwaMailboxPolicy ile ilgili OwaMailboxPolicy nesnelerinin AllowedFileTypes özelliğine bu uzantıları ekleyebilir. Güvenlik ekiplerinin, şirket içi yazılım dağıtım süreçlerinden hâlâ e-posta ekine dayananları gözden geçirip yönetilen dağıtım kanallarına taşıması, yeni varsayılan korumanın kurumun geri kalanında yürürlükte kalmasını sağlar.
Kaynaklar
- Microsoft Outlook to block MSIX attachments starting November — BleepingComputer
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



