Microsoft Outlook Akan Blokir Attachment MSIX dan MSIXBundle Mulai November 2026

Microsoft mengumumkan perubahan keamanan pada Outlook yang akan memblokir attachment berformat .msix dan .msixbundle secara default mulai November 2026. Kebijakan tersebut diterapkan untuk mengurangi risiko penyebaran malware melalui email yang menggunakan Windows application installation package.
Perubahan ini akan berlaku pada Outlook on the web dan new Outlook for Windows bagi pengguna Exchange Online. Microsoft akan menambahkan kedua extension tersebut ke daftar BlockedFileTypes dalam OWA Mailbox policy.
Deployment dijadwalkan dimulai pada awal November 2026 dan diperkirakan mencapai general availability pada pertengahan bulan yang sama.
Setelah kebijakan diterapkan, pengguna tidak lagi dapat mengirim, menerima, membuka, atau mengunduh attachment MSIX dan MSIXBundle melalui kedua Outlook client tersebut secara default.
Microsoft Tambahkan MSIX ke Daftar Attachment Berbahaya
Microsoft menjelaskan bahwa perubahan tersebut merupakan bagian dari upaya meningkatkan keamanan Outlook terhadap potentially unsafe attachment.
Dua extension yang akan ditambahkan adalah:
.msix— Format modern Windows application package yang digunakan untuk mendistribusikan dan menginstal aplikasi pada konfigurasi atau arsitektur komputer tertentu..msixbundle— Container yang menggabungkan beberapa MSIX package agar satu distribution package dapat mendukung berbagai arsitektur komputer.
Kedua format tersebut merupakan bagian dari mekanisme legitimate Windows application deployment.
Namun, installation package juga dapat disalahgunakan attacker untuk mendistribusikan malicious application melalui phishing email.
Dengan memblokir attachment tersebut secara default, Microsoft berupaya mengurangi peluang pengguna menjalankan installer yang berasal dari email tidak terpercaya.
Pemblokiran Berlaku pada Outlook Web dan New Outlook Windows
Kebijakan baru akan diterapkan pada Outlook on the web serta new Outlook for Windows.
Perubahan ini menggunakan konfigurasi OwaMailboxPolicy yang berlaku pada Exchange Online.
Microsoft akan memperbarui daftar BlockedFileTypes pada default OWA Mailbox policy maupun custom policy yang telah dibuat administrator dalam tenant.
Artinya, organisasi yang menggunakan custom OWA policy tidak otomatis dikecualikan dari perubahan.
Setelah rollout selesai, kedua extension akan diblokir kecuali administrator secara khusus mengizinkannya melalui policy configuration.
Pengumuman ini tidak menyatakan bahwa seluruh Outlook client, termasuk classic Outlook for Windows, akan menerima perubahan yang identik.
Rollout Dimulai Awal November 2026
Microsoft menjadwalkan deployment kebijakan tersebut secara bertahap.
Rollout untuk Exchange Online akan dimulai pada awal November 2026.
General availability ditargetkan pada pertengahan November 2026.
Selama masa deployment, administrator mungkin menemukan perbedaan perilaku antar-tenant sampai perubahan diterapkan sepenuhnya.
Setelah policy diperbarui, attachment .msix dan .msixbundle akan masuk dalam daftar file type yang diblokir secara default.
Microsoft menyampaikan perubahan ini melalui Microsoft 365 Message Center dengan identifikasi MC1488841.
Pengguna Tidak Bisa Mengirim atau Mengunduh Attachment MSIX
Ketika kebijakan baru aktif, pengguna Outlook on the web dan new Outlook for Windows tidak dapat menggunakan attachment MSIX maupun MSIXBundle melalui workflow email normal.
Pembatasan tersebut mencakup kemampuan untuk mengirim, menerima, membuka, dan mengunduh file dengan extension yang diblokir melalui client terkait.
Bagi organisasi yang mendistribusikan application installer melalui email, perubahan ini dapat memengaruhi workflow internal.
Sebagai contoh, IT team yang sebelumnya mengirim MSIX package sebagai email attachment mungkin perlu menggunakan metode distribution alternatif.
Namun, Microsoft memperkirakan dampaknya relatif kecil karena kedua format tersebut tidak umum digunakan sebagai attachment email.
Administrator Bisa Mengizinkan MSIX jika Dibutuhkan
Microsoft memberikan opsi bagi organisasi yang memiliki kebutuhan legitimate untuk menggunakan MSIX attachment.
Administrator dapat menambahkan .msix dan .msixbundle ke property AllowedFileTypes pada OwaMailboxPolicy yang digunakan user.
Dengan konfigurasi tersebut, organisasi dapat membuat pengecualian terhadap default blocking policy.
Pengaturan ini sebaiknya diterapkan berdasarkan kebutuhan bisnis yang jelas, bukan dengan mengizinkan kedua extension secara luas tanpa evaluasi risiko.
Administrator juga perlu memastikan bahwa file yang diizinkan berasal dari trusted source dan telah melalui security verification.
Dalam Exchange Online, konfigurasi tersebut dikelola melalui Exchange Online PowerShell dan OWA mailbox policy.
Tidak Perlu Tindakan jika Organisasi Tidak Menggunakan MSIX
Microsoft mengatakan administrator tidak perlu melakukan perubahan apa pun apabila organisasi mereka tidak menggunakan MSIX atau MSIXBundle sebagai email attachment.
Kebijakan blocking akan diterapkan secara otomatis.
Pendekatan ini mengikuti prinsip secure by default, yaitu memilih konfigurasi yang lebih aman tanpa mengharuskan setiap administrator melakukan perubahan manual.
Organisasi yang memang membutuhkan format tersebut dapat meninjau OWA Mailbox policy sebelum rollout.
Microsoft menyatakan sebagian besar organisasi diperkirakan tidak terdampak karena penggunaan MSIX dan MSIXBundle sebagai attachment relatif jarang.
MSIX Merupakan Format Installer Modern Windows
MSIX merupakan teknologi packaging aplikasi Windows yang dirancang untuk menyediakan mekanisme deployment dan management yang lebih terstruktur.
Format ini dapat digunakan untuk mendistribusikan aplikasi melalui berbagai metode enterprise software deployment.
MSIX package dapat berisi application binary, configuration, dependency, serta informasi yang diperlukan untuk proses installation.
Sementara itu, MSIXBundle memungkinkan beberapa package dengan target architecture berbeda digabungkan ke dalam satu distribution file.
Fungsi tersebut berguna untuk deployment aplikasi yang mendukung beberapa jenis perangkat Windows.
Namun, seperti format executable atau installer lainnya, package dapat membawa software berbahaya apabila dibuat atau didistribusikan oleh attacker.
Installer Attachment Menjadi Risiko Phishing
Phishing campaign sering memanfaatkan file attachment untuk mendorong pengguna menjalankan program berbahaya.
Attacker dapat menyamarkan installer sebagai application update, security patch, business document viewer, atau software yang diklaim diperlukan untuk membuka sebuah file.
Jika pengguna menjalankan malicious installer, malware dapat memperoleh kesempatan untuk melakukan aktivitas lanjutan sesuai permission dan security control pada perangkat.
Risikonya dapat mencakup credential theft, installation of additional malware, unauthorized remote access, atau aktivitas lain yang bergantung pada payload.
Pemblokiran MSIX dan MSIXBundle membantu mengurangi satu jalur distribusi melalui Outlook.
Namun, kebijakan tersebut tidak menghilangkan seluruh risiko malware delivery karena attacker masih dapat menggunakan format file atau metode distribusi lainnya.
Microsoft Sebelumnya Memblokir Library-MS dan Search-MS
Perubahan terbaru merupakan kelanjutan dari upaya Microsoft memperketat attachment security pada Outlook.
Pada Juni 2025, Outlook mulai memblokir file type .library-ms dan .search-ms.
Kedua format tersebut sebelumnya telah disalahgunakan dalam phishing dan malware campaign sejak setidaknya Juni 2022.
Serangan yang memanfaatkan file tersebut juga diketahui pernah menargetkan government entity.
File dengan extension .search-ms berkaitan dengan Windows Search, sedangkan .library-ms digunakan dalam mekanisme Windows Libraries.
Walaupun keduanya memiliki fungsi legitimate, attacker dapat memanfaatkan cara Windows memproses file tersebut untuk mengarahkan korban ke malicious content atau menjalankan attack chain tertentu.
Inline SVG Juga Dibatasi pada Oktober 2025
Pada Oktober 2025, Microsoft mengumumkan perubahan lain yang berkaitan dengan penanganan inline SVG image.
Outlook on the web dan new Outlook for Windows tidak lagi menampilkan jenis inline SVG tertentu yang dinilai berisiko.
SVG merupakan format vector image berbasis XML yang dapat mendukung berbagai elemen interaktif.
Karakteristik tersebut membuat SVG lebih kompleks dibandingkan image format statis seperti JPEG atau PNG.
Dalam kondisi tertentu, SVG dapat disalahgunakan untuk mengarahkan pengguna ke malicious content atau menjadi bagian dari phishing technique.
Pembatasan terhadap inline SVG menunjukkan bahwa Microsoft tidak hanya memperhatikan executable attachment, tetapi juga format content yang dapat digunakan untuk social engineering.
Microsoft Semakin Mengurangi Attack Surface Outlook
Dalam beberapa tahun terakhir, Microsoft terus menonaktifkan atau membatasi fitur Office dan Windows yang berulang kali disalahgunakan dalam cyberattack.
Pendekatan tersebut bertujuan mengurangi attack surface dengan mengubah default behavior aplikasi.
Dibandingkan hanya mengandalkan malware detection setelah sebuah file diterima, blocking policy dapat mencegah file type tertentu digunakan melalui jalur yang dianggap berisiko.
Namun, efektivitas pendekatan tersebut bergantung pada bagaimana organisasi mengelola exception.
Jika administrator mengizinkan kembali seluruh risky attachment tanpa pembatasan, sebagian manfaat security hardening dapat berkurang.
Karena itu, policy exception idealnya diberikan hanya kepada user atau workflow yang benar-benar membutuhkan.
Organisasi Sebaiknya Menggunakan Metode Distribusi Aplikasi yang Aman
Untuk enterprise environment, pengiriman installer melalui email bukan satu-satunya metode distribusi software.
Organisasi dapat menggunakan centralized application deployment platform, enterprise software repository, atau managed device management solution.
Pendekatan tersebut memungkinkan administrator mengontrol application version, distribution source, access permission, dan update process dengan lebih konsisten.
Untuk package MSIX, penggunaan trusted distribution channel juga dapat membantu mengurangi risiko user menginstal software dari sumber yang tidak dikenal.
Jika pengiriman file melalui email tetap diperlukan, administrator perlu mengevaluasi risiko sebelum mengaktifkan exception pada OWA Mailbox policy.
Administrator Perlu Memeriksa Custom OWA Policy
Salah satu detail penting dari perubahan ini adalah penerapannya terhadap default maupun custom OWA Mailbox policy.
Organisasi yang telah membuat custom policy untuk department atau user group tertentu perlu memeriksa apakah workflow mereka menggunakan MSIX attachment.
Jika tidak, administrator dapat membiarkan default blocking tetap aktif.
Jika terdapat kebutuhan bisnis yang sah, pengecualian dapat dikonfigurasi melalui AllowedFileTypes.
Namun, administrator perlu memperhatikan bahwa kebijakan tersebut dapat memengaruhi cara pengguna mengirim atau mengakses file melalui Outlook client yang tercakup dalam rollout.
Microsoft menyediakan dokumentasi Set-OwaMailboxPolicy untuk membantu pengelolaan daftar blocked dan allowed file type.
Pemblokiran MSIX Berlaku Otomatis Mulai November
Kebijakan terbaru Microsoft akan menambahkan .msix dan .msixbundle ke daftar blocked attachment pada Outlook on the web dan new Outlook for Windows.
Rollout dimulai pada awal November 2026 dan diperkirakan selesai untuk general availability pada pertengahan November.
Bagi sebagian besar organisasi, tidak diperlukan tindakan tambahan karena kedua format tersebut jarang digunakan sebagai attachment.
Namun, administrator yang menggunakan MSIX untuk legitimate software distribution perlu meninjau policy sebelum perubahan diterapkan.
Melalui langkah ini, Microsoft melanjutkan strategi mengurangi risiko phishing dan malware delivery dengan memblokir file type yang berpotensi disalahgunakan attacker.
Sumber: Microsoft








