Ir para o conteúdo principal
Voltar aos artigos

Bloqueio de MSIX no Outlook pede um canal de distribuição, não um contorno

O bloqueio anunciado para novembro no Outlook web e no novo Outlook exige revisar fluxos que distribuem instaladores por anexos.

·3 min de leitura·3 visualizações

A Microsoft anunciou que .msix e .msixbundle entrarão na lista padrão de anexos bloqueados do Outlook na web e do novo Outlook para Windows.[17] Para Exchange Online, o início está previsto para o começo de novembro de 2026, com disponibilidade geral até a metade do mês.[17] É uma mudança futura de política, não uma confirmação de que todos os ambientes já aplicaram o bloqueio.

O que muda para quem desenvolve

MSIX é um formato de pacote de instalação do Windows, e MSIXBundle reúne pacotes para diferentes arquiteturas ou configurações.[17] A alteração busca reduzir o uso desses anexos para instalação maliciosa e acrescenta as extensões a BlockedFileTypes nas políticas OWA padrão e personalizadas.[17]

Segundo a reportagem, os fluxos abrangidos deixarão de permitir envio, recebimento, abertura ou download desses anexos nos clientes afetados.[17] Minha análise é que equipes que entregam software por e-mail precisam tratar a distribuição como parte do produto. Um build correto não basta se o destinatário não consegue obter o artefato pelo canal previsto.

Proponho separar a mensagem de anúncio do mecanismo de entrega. A mensagem informa versão, finalidade e instruções; um canal autorizado controla quem pode acessar o pacote e qual artefato está sendo distribuído. A escolha deve considerar as políticas da organização, não apenas o menor esforço do desenvolvedor.

Como aplicar

Faça um inventário dos fluxos que enviam esses formatos: entrega a usuários, testes, suporte e automações. Registre o cliente de e-mail utilizado pelo destinatário e se o ambiente depende de Exchange Online. Não conclua que a mudança se aplica igualmente a toda combinação de cliente e servidor.

Para cada fluxo afetado, escolha uma alternativa aprovada de distribuição de software ou armazenamento controlado. Defina versão, integridade do arquivo, acesso e procedimento de retirada de um pacote problemático. Evite substituir um anexo bloqueado por um link público sem governança.

Um teste de aceitação pode percorrer o caminho completo com um pacote benigno de teste: anúncio, acesso autorizado, obtenção do arquivo e validação do artefato. Execute em ambiente permitido e documente o resultado por cliente. O teste deve provar o canal escolhido, não ensinar a contornar o filtro.

A reportagem informa que administradores podem permitir os formatos em AllowedFileTypes quando houver necessidade legítima.[17] Se essa for a única opção, proponho uma exceção restrita, justificada e revisável, com responsável definido.

Cuidados e limites

O aviso cobre Outlook web, novo Outlook para Windows e o rollout do Exchange Online; não estabelece o mesmo cronograma para o cliente clássico ou servidores locais.[17] Organizações que não distribuem esses pacotes por e-mail não precisam agir, segundo o anúncio.[17]

Não renomeie a extensão para escapar do controle. Isso troca uma decisão de distribuição por uma prática de evasão. O objetivo deve ser entregar software por um caminho confiável e suportado, não manter um fluxo frágil a qualquer custo.

Fonte

[17] Fonte: BleepingComputer

Continue lendo