Microsoft、新たなMSIX添付ファイルのブロックでOutlookのセキュリティを強化

Microsoftは2026年11月から、OutlookでMSIX添付ファイルをブロックします。影響を受けるクライアントと、展開前に管理者が確認すべき点を解説します。

Oct 8, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

受信トレイに届く次の不審なファイルは、まったく不審に見えないかもしれない。Microsoftは、ユーザーに判断を委ねるよりも、ファイルを全面的にブロックするほうが安全だと考えている。

BleepingComputerが報じたMicrosoft 365メッセージセンターの更新によると、Microsoftは、Outlook on the webと新しいOutlook for Windowsを利用するExchange Onlineユーザーを対象に、.msixおよび.msixbundleの添付ファイルをデフォルトでブロックする準備を進めている。

MSIXは正規のWindowsアプリケーションパッケージ形式だが、攻撃者はこれを悪用し、悪意のあるソフトウェアを通常のアプリケーションインストーラーに偽装してきた。Outlookの 脆弱性に対するパッチとは異なり、今回の更新は、攻撃者がすでに悪用しているインストーラー形式を対象に添付ファイルの制限を強化するものだ。

このポリシーにより、組織はメールを介したソフトウェア配布に対する保護層をもう1つ追加できる。一方、MSIX添付ファイルを正当に必要とする管理者は、ポリシーで引き続き許可できる。

Microsoftの新たな対応の詳細

MSIXは、アプリと必要なファイルをWindowsがインストールおよび管理できる単一のパッケージにまとめる、Microsoftのアプリケーション向け形式だ。開発者にはアプリケーションを配布しやすく、ユーザーにはより一貫したインストール体験を提供する。

.msixbundleは複数のMSIXファイルをまとめたものだ。開発者は個別のパッケージを配布する代わりに、1つのバンドルを提供し、Windowsにユーザーのデバイスに適したバージョンをインストールさせることができる。

攻撃者はMSIXパッケージを悪用し、悪意のあるソフトウェアを配布してきた。つまり、ファイル自体が「マルウェア」を意味するわけではない。しかし、悪意を持って作成されたMSIXパッケージは、正規のソフトウェアインストールプロセスを悪意のあるコードの配布手段に変えてしまう可能性がある。

Microsoftは今回、最も利用者の多い侵入口の1つであるOutlookを通じて、その配布経路を遮断しようとしている。

BleepingComputerによると、展開は2026年11月上旬に始まり、11月中旬までに完了する見込みだ。MicrosoftはOWAメールボックスポリシーのデフォルト設定とカスタム設定の両方を更新し、管理者が明示的に許可しない限り、影響を受けるユーザーがこれらの添付ファイルを開いたりダウンロードしたりできないようにする。

なぜMicrosoftはこの対応を取るのか?

今回の変更は、マルウェアの配布に悪用される機能を制限してきたMicrosoftの幅広い取り組みの一環だ。これには、以前に インターネット由来のVBAマクロをブロックし、ms-appinstallerプロトコルを無効にする取り組みも含まれる。

Microsoftは、こうした制限について「セキュリティを強化し、潜在的に安全でないファイル添付から組織を守るための継続的な取り組みの一環」だと説明している。

Microsoft Threat Intelligenceは以前、攻撃者が悪意のあるMSIXパッケージを正規のソフトウェアに偽装し、悪意のある広告やMicrosoft Teamsのフィッシングを通じて配布していることを記録していた。今回のOutlookの変更は、1つの配布経路を制限するものにすぎず、悪意のあるインストーラーがウェブサイトやその他のメッセージングプラットフォームを通じてユーザーに届くのを防ぐものではない。

今すぐできること

Microsoftの変更は、.msixおよび.msixbundleファイルを恒久的に禁止するものではない。添付ファイルのデフォルトポリシーを変更するものであり、2つの形式がデフォルトでブロックされるだけだ。

企業にとってより大きな問題は、現在、正当な業務プロセスのいずれかがOutlook経由でのMSIXパッケージの送信に依存しているかどうかだ。チームが社内アプリケーション、テストビルド、ソフトウェアパッケージをメールで配布している場合、権限を持つExchange Online管理者は、展開前に該当するOWAメールボックスポリシーのAllowedFileTypesプロパティへ、.msixおよび.msixbundleを追加できる。

Advertisement

つまり、管理者は新しいデフォルト設定を恒久的に受け入れる必要はない。正当な必要性がある場合は、Exchange Onlineのメールボックスポリシーを通じてアクセスを復元できる。ただし、デフォルトでブロックされるファイル形式を許可すると、セキュリティ脅威への露出が高まる可能性がある。

つまり、ポリシー変更の展開が始まった後もこれらの形式を使い続ける必要がある組織は、セキュリティポリシーに、それらを明示的に盛り込まなければならない。

.msixまたは.msixbundleの添付ファイルを使用していない組織であれば、特に変更する必要はない。使用している場合は、これらの形式に依存するユーザーとワークフローを特定し、アプリケーションパッケージの配布方法としてメールが依然として適切かどうかを判断したうえで、2026年11月上旬に始まる展開前に必要なポリシー変更を行うのが賢明だ。

詳しく読む:攻撃者がさらに 信頼されたMicrosoftのサービスやフィッシングリンクを悪用し、セッショントークンを盗んでマルウェアを配布する方法。


Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。