Microsoft Tightens Outlook Security With New MSIX Attachment Block

Microsoftは2026年11月からOutlookでMSIX添付ファイルをブロックします。影響を受けるクライアントと、展開前に管理者が確認すべき点を解説します。

Oct 8, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

受信トレイに届く次の不審なファイルは、見た目にはまったく不審に見えないかもしれません。Microsoftは、ユーザーに判断を委ねるよりも、ファイルを全面的にブロックするほうが安全だと考えています。

Microsoftは、BleepingComputerが引用したMicrosoft 365メッセージセンターの更新によると、Outlook on the webおよび新しいOutlook for Windowsを利用するExchange Onlineユーザーを対象に、.msixと.msixbundleの添付ファイルをデフォルトでブロックする準備を進めています。

MSIXは正規のWindowsアプリケーションパッケージ形式ですが、攻撃者はこれを悪用し、悪意のあるソフトウェアを通常のアプリインストーラーに偽装してきました。ただし、 Outlookの脆弱性に対するパッチとは異なり、今回の更新は、攻撃者がすでに悪用しているインストーラー形式を対象に、添付ファイルの制限を強化するものです。

このポリシーにより、組織はメールを介したソフトウェア配布に対する保護をさらに強化できます。一方、MSIX添付ファイルを正当に利用している管理者は、ポリシーによって引き続き許可できます。

Microsoftの新たな対策の詳細

MSIXは、アプリと必要なファイルをWindowsがインストールおよび管理できる単一のパッケージにまとめる、Microsoftのアプリケーション形式です。開発者にはアプリケーションをより簡単に配布する手段を、ユーザーにはより一貫したインストール体験を提供します。

.msixbundleは複数のMSIXファイルをまとめたパッケージです。開発者は個別のパッケージを配布する代わりに、1つのバンドルを提供し、Windowsにユーザーのデバイスに適したバージョンをインストールさせることができます。

攻撃者はMSIXパッケージを悪用して悪意のあるソフトウェアを配布してきました。つまり、ファイル自体が「マルウェア」を意味するわけではありません。しかし、悪意を持って作成されたMSIXパッケージは、正規のソフトウェアインストールプロセスを、悪意のあるコードを送り込む手段に変える可能性があります。

Microsoftは今、最も利用者の多い入口の1つであるOutlookを通じて、この配布経路を断とうとしています。

BleepingComputerによると、展開は2026年11月初旬に始まり、11月中旬までに完了する見込みです。MicrosoftはOWAメールボックスポリシーのデフォルト設定とカスタム設定の両方を更新し、管理者が明示的に許可しない限り、対象ユーザーがこれらの添付ファイルを開いたりダウンロードしたりできないようにします。

なぜMicrosoftはこの対策を講じるのでしょうか?

今回の変更は、マルウェアの配布に悪用されてきた機能を制限するMicrosoftの幅広い取り組みの一環です。これまでにも、 インターネット由来のVBAマクロをブロックし、ms-appinstallerプロトコルを無効化する措置を講じています。

Microsoftは、これらの制限について「セキュリティを強化し、潜在的に安全でないファイル添付から組織を守るための継続的な取り組みの一環」だと説明しています。

Microsoft Threat Intelligenceは以前、攻撃者が悪意のあるMSIXパッケージを正規のソフトウェアに偽装し、悪意のある広告やMicrosoft Teamsのフィッシングを通じて配布していることを記録しています。Outlookの変更は1つの配布経路を制限するものですが、悪意のあるインストーラーがウェブサイトやその他のメッセージングプラットフォーム経由でユーザーに届くことまで防ぐものではありません。

Advertisement

今できること

Microsoftの変更は、.msixおよび.msixbundleファイルを恒久的に禁止するものではありません。添付ファイルのデフォルトポリシーを変更するものであり、2つの形式がデフォルトでブロックされるようになるだけです。

企業にとってより重要な問題は、現在、正当な業務プロセスでMSIXパッケージをOutlook経由で送信しているかどうかです。チームが社内アプリケーションやテストビルド、ソフトウェアパッケージをメールで配布している場合、権限を持つExchange Online管理者は、展開前に該当するOWAメールボックスポリシーのAllowedFileTypesプロパティへ.msixと.msixbundleを追加できます。

つまり、管理者は新しいデフォルト設定を恒久的に受け入れる必要はありません。正当な必要性がある場合は、Exchange Onlineのメールボックスポリシーを通じてアクセスを復元できます。ただし、デフォルトでブロックされるファイル形式を許可すると、セキュリティ脅威への露出が増す可能性があります。

つまり、ポリシー変更の展開が始まった後もこれらの形式を使い続ける必要がある組織は、セキュリティポリシーに明示的に盛り込む必要があります。

.msixまたは.msixbundleの添付ファイルを使っていない組織は、特に変更する必要はありません。利用している場合は、これらの形式に依存するユーザーとワークフローを特定し、アプリケーションパッケージの配布手段としてメールが依然として適切かを判断したうえで、2026年11月初旬に展開が始まる前に必要なポリシー変更を行うのが賢明です。

詳しく読む:添付ファイルの制限はメール防御の一層にすぎません。攻撃者がさらに 信頼されたMicrosoftサービスやフィッシングリンクを悪用してセッショントークンを盗み、マルウェアを送り込む手口。


Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。