Bloqueio de MSIX no Outlook pede um canal de distribuição, não um contorno
O bloqueio anunciado para novembro no Outlook web e no novo Outlook exige revisar fluxos que distribuem instaladores por anexos.
A Microsoft anunciou que .msix e .msixbundle entrarão na lista padrão de anexos bloqueados do Outlook na web e do novo Outlook para Windows.[17] Para Exchange Online, o início está previsto para o começo de novembro de 2026, com disponibilidade geral até a metade do mês.[17] É uma mudança futura de política, não uma confirmação de que todos os ambientes já aplicaram o bloqueio.
O que muda para quem desenvolve
MSIX é um formato de pacote de instalação do Windows, e MSIXBundle reúne pacotes para diferentes arquiteturas ou configurações.[17] A alteração busca reduzir o uso desses anexos para instalação maliciosa e acrescenta as extensões a BlockedFileTypes nas políticas OWA padrão e personalizadas.[17]
Segundo a reportagem, os fluxos abrangidos deixarão de permitir envio, recebimento, abertura ou download desses anexos nos clientes afetados.[17] Minha análise é que equipes que entregam software por e-mail precisam tratar a distribuição como parte do produto. Um build correto não basta se o destinatário não consegue obter o artefato pelo canal previsto.
Proponho separar a mensagem de anúncio do mecanismo de entrega. A mensagem informa versão, finalidade e instruções; um canal autorizado controla quem pode acessar o pacote e qual artefato está sendo distribuído. A escolha deve considerar as políticas da organização, não apenas o menor esforço do desenvolvedor.
Como aplicar
Faça um inventário dos fluxos que enviam esses formatos: entrega a usuários, testes, suporte e automações. Registre o cliente de e-mail utilizado pelo destinatário e se o ambiente depende de Exchange Online. Não conclua que a mudança se aplica igualmente a toda combinação de cliente e servidor.
Para cada fluxo afetado, escolha uma alternativa aprovada de distribuição de software ou armazenamento controlado. Defina versão, integridade do arquivo, acesso e procedimento de retirada de um pacote problemático. Evite substituir um anexo bloqueado por um link público sem governança.
Um teste de aceitação pode percorrer o caminho completo com um pacote benigno de teste: anúncio, acesso autorizado, obtenção do arquivo e validação do artefato. Execute em ambiente permitido e documente o resultado por cliente. O teste deve provar o canal escolhido, não ensinar a contornar o filtro.
A reportagem informa que administradores podem permitir os formatos em AllowedFileTypes quando houver necessidade legítima.[17] Se essa for a única opção, proponho uma exceção restrita, justificada e revisável, com responsável definido.
Cuidados e limites
O aviso cobre Outlook web, novo Outlook para Windows e o rollout do Exchange Online; não estabelece o mesmo cronograma para o cliente clássico ou servidores locais.[17] Organizações que não distribuem esses pacotes por e-mail não precisam agir, segundo o anúncio.[17]
Não renomeie a extensão para escapar do controle. Isso troca uma decisão de distribuição por uma prática de evasão. O objetivo deve ser entregar software por um caminho confiável e suportado, não manter um fluxo frágil a qualquer custo.
Fonte
[17] Fonte: BleepingComputer