Tech & GadgetsNieuwsAI-generated

Outlook blokkeert vanaf november .msix-bijlagen, beheerders kunnen uitzondering zetten

Microsoft zet twee extra bestandsextensies op de blokkeerlijst van Outlook: .msix en .msixbundle. Dat zijn de pakketformaten voor Windows-applicaties. De wijziging raakt New Outlook voor Windows en Outlook op het web in Exchange Online, en wordt volgens Microsoft begin tot half november 2026 uitgerold.

Wat er verandert

Gebruikers van de getroffen clients kunnen bijlagen met die extensies straks standaard niet meer downloaden of openen. Microsoft noemt de bestandstypen "infrequently used" en zegt dat de aanpassing hoort bij "our ongoing efforts to strengthen security and help protect organizations from potentially unsafe file attachments". The Register berichtte als eerste over de aankondiging.

De logica is niet moeilijk te volgen. Een MSIX-pakket installeert een applicatie; blind op een toegestuurd pakket dubbelklikken is dus net zo riskant als een los uitvoerbaar bestand openen. Het pakketsysteem van Microsoft heeft op dat punt een geschiedenis: in december 2023 zette het bedrijf de ms-appinstaller-protocolhandler standaard uit, nadat aanvallers die gebruikten om malware uit te rollen. De bijlageblokkade is daar een extra laag bovenop.

Andere extensies die Outlook op het web al blokkeert zijn .py voor Python-scripts, .ps1 voor PowerShell en .cab-archieven. Dat .msix daar pas nu bijkomt, is gezien de mogelijke impact eerder laat dan vroeg.

Uitzondering maken als beheerder

Er zijn legitieme redenen om zulke pakketten te mailen — denk aan een leverancier die een line-of-business-app aanlevert, of een intern testpakket dat tussen beheerders heen en weer gaat. Organisaties die dat willen blijven doen, moeten actie ondernemen vóór de uitrol.

De route loopt via de OWA-mailboxpolicy. Beheerders kunnen de extensies toevoegen aan de eigenschap AllowedFileTypes van de relevante OwaMailboxPolicy. Die parameter bestaat al langer en is te zetten met Set-OwaMailboxPolicy in Exchange Online PowerShell, zoals ook de documentatie van Microsoft laat zien. Werk je met meerdere policy's voor verschillende gebruikersgroepen, dan is dit het moment om na te gaan welke daarvan de uitzondering echt nodig heeft — en de rest ongemoeid te laten.

Belangrijk detail voor de planning: de aanpassing moet vóór de uitrol staan, anders zitten de betrokken gebruikers tijdelijk zonder toegang tot bijlagen die ze wél nodig hebben.

Een blokkade is geen oplossing

The Register plaatst er meteen de voor de hand liggende kanttekening bij. Een bijlage omdopen naar een andere extensie, of in plaats van de bijlage een downloadlink sturen, omzeilt de blokkade gewoon. En het pakket wordt daar niet veiliger van.

De aanvalsroute die blijft bestaan, is dus de bekende: iemand overtuigen een pakket te downloaden en te installeren. De overige beschermingen van Windows staan daar nog tussen, maar een gebruiker die bewust op "toch installeren" klikt, komt er doorheen. De blokkade in Outlook haalt vooral de makkelijkste variant weg — het pakket dat zonder enige tussenstap rechtstreeks uit een mailtje te openen was.

Voor beheerders van M365-omgevingen betekent het concreet twee dingen: inventariseer of er in jouw tenant legitiem MSIX-bijlagen rondgaan, en neem de wijziging mee in de communicatie naar gebruikers die straks een bijlage niet meer openkrijgen.