一个 Microsoft 365 消息中心帖子(MC1488841)显示,微软将在新版 Windows 版 Outlook 和 Web 版 Outlook 中默认阻止.msix 和.msixbundle 文件附件。该变更适用于 Exchange Online,计划于 2026 年 11 月初至中旬推出。一旦阻止生效,这两个受影响 Outlook 客户端的用户将无法再下载或打开带有这两种扩展名的附件。.msix 格式用于 Windows 应用程序包,而.msixbundle 文件则包含这些包的捆绑包。微软将这两种文件类型描述为在电子邮件中 “不常使用” 。该公司表示,此次更新是其持续加强安全性、保护组织免受不安全文件附件侵害工作的一部分。微软尚未说明经典 Windows 版 Outlook 是否会受到同样的阻止。此外,微软允许管理员在 Web 版 Outlook 邮箱策略中配置豁免,以继续在 Outlook 中允许 MSIX 附件,但配置应在 2026 年 11 月初默认阻止开始推出之前完成。
【相关背景】用户未经检查就安装的恶意.msix 包可能会危及 Windows 设备。微软此前曾处理过其应用打包系统被滥用的问题。 2023 年 12 月,在攻击者利用 ms-appinstaller 协议处理程序分发恶意软件后,该公司默认禁用了该处理程序。此番附件阻止在这一变更之上又增加了一层保护。 Web 版 Outlook 已经阻止其他可运行代码的文件类型,包括.py Python 文件、.ps1 PowerShell 脚本和.cab 文件。但该限制有其局限。重命名附件的扩展名或改为发送下载链接,都可以让包绕过阻止。
