Bei .msix-Dateien handelt es sich um moderne Windows-Installationspakete, die auf bestimmte Rechnerarchitekturen oder Konfigurationen zugeschnitten sind. Eine .msixbundle-Datei fasst mehrere .msix-Pakete in einem Container zusammen, der mit verschiedenen Architekturen kompatibel ist.

Die Umstellung soll Anfang November an Exchange-Online-Kunden ausgerollt werden; die allgemeine Verfügbarkeit erwartet Microsoft für Mitte November. Nach der Aktualisierung der Richtlinien können Anwender von Outlook im Web und des neuen Outlook für Windows Anhänge dieser Typen weder senden noch empfangen, öffnen oder herunterladen.

„Um die Sicherheit in Outlook im Web und im neuen Outlook für Windows zu erhöhen, aktualisieren wir die Standardliste der blockierten Dateitypen in OwaMailboxPolicy", teilte Microsoft in einer Mitteilung im Microsoft 365 Message Center mit. „Im Rahmen dieser Aktualisierung werden die Dateitypen .msix und .msixbundle der BlockedFileTypes-Liste in der Standard-OWA-Mailbox-Richtlinie sowie in allen in Ihrem Tenant erstellten benutzerdefinierten Richtlinien hinzugefügt."

Administratoren müssen nichts tun, wenn die Formate in ihrer Organisation nicht genutzt werden. Wer sie weiterhin benötigt, kann sie über die Eigenschaft AllowedFileTypes der OwaMailboxPolicy-Objekte der betroffenen Nutzer freigeben.

„Die meisten Organisationen dürften von dieser Änderung nicht betroffen sein, da diese Dateitypen selten verwendet werden", so Microsoft. „Diese Aktualisierung ist Teil unserer laufenden Bemühungen, die Sicherheit zu stärken und Organisationen vor potenziell unsicheren Dateianhängen zu schützen."

Der Schritt gehört zu einer breiteren Initiative, mit der Microsoft Funktionen in Office und Windows abschaltet oder entfernt, die Angreifer in den vergangenen Jahren bei Attacken auf Microsoft-Kunden missbraucht haben. Im Juni 2025 begann Outlook damit, die Dateitypen .library-ms und .search-ms zu blockieren, die mindestens seit Juni 2022 in Phishing- und Malware-Angriffen ausgenutzt wurden, darunter Angriffe auf Regierungsstellen. Im Oktober 2025 kündigte Microsoft zudem an, dass Outlook für das Web und der neue Windows-Client riskante eingebettete SVG-Bilder nicht mehr anzeigen, die ebenfalls für Angriffe genutzt wurden.

Die vollständige Liste der Anhänge, die von Exchange-Server- und Exchange-Online-Nutzern in Outlook im Web nicht gespeichert oder angezeigt werden können, führt Microsoft in seiner Dokumentation.