Microsoft, kötü amaçlı yazılım risklerini azaltmak amacıyla Outlook’ta MSIX eklerine yönelik yeni güvenlik kısıtlaması uygulayacak. Outlook web sürümü Yeni Outlook for Windows kullanıcıları, msix.msixbundle uzantılı dosyaları artık doğrudan indirip açamayacak; Microsoft 365 yöneticileri ise kullanılan politikaları kontrol etmek zorunda kalabilir. Microsoft, yeni uygulamayı dünya genelindeki kullanıcılar için Kasım 2026’ devreye alacak güvenlik politikalarının yayılımının aralık ayının başına kadar tamamlanması bekleniyor.

Microsoft Outlook MSIX Dosyalarını Neden Engelliyor?

Microsoft Outlook, daha önce şüpheli dosya türlerini engelleyerek e-posta üzerinden gerçekleşebilecek saldırıları azaltmaya çalıştı. Microsoft, Haziran 2025’te search-ms.library-ms uzantılarını engellenen dosya türleri arasına eklemişti. Yeni düzenleme ise Outlook web sürümü Yeni Outlook for Windows üzerinde MSIX eklerini hedefliyor.

MSIX, Microsoft’un Windows uygulamaları için geliştirdiği modern paketleme formatı olarak kullanılıyor. MSIX formatı daha düzenli kurulum kaldırma süreçleri, otomatik güncellemeler Windows platform özelliklerine erişim gibi işlevler sağlıyor. Microsoft Store, Intune Configuration Manager gibi platformlar Windows uygulamalarının dağıtımı yönetimi sırasında MSIX paketlerini kullanıyor.

Windows 11 26H2 birlikte kurumsal uygulama yönetiminde kullanılan MSIX formatı, güvenlik açısından Microsoft için daha önce sorun oluşturdu. Saldırganlar, ms-appinstaller: protokolünü kimlik avı sosyal mühendislik saldırılarında kötü amaçlı yazılım yükletmek amacıyla kullandı. Microsoft, kötüye kullanım vakalarının ardından Aralık 2023’te söz konusu protokolü varsayılan olarak devre dışı bıraktı.

Microsoft 365 Message Center duyurusuna.msix.msixbundle uzantıları, OWA Mailbox Policy içindeki BlockedFileTypes listesine eklenecek. Microsoft Outlook güvenlik politikası kapsamında yapılacak değişiklik, Microsoft’un varsayılan politikasının yanı sıra kurumların oluşturduğu özel OWA mailbox policy yapılandırmalarını kapsayacak.

Microsoft, Outlook web sürümündeki değişikliğin Kasım 2026’nın başında başlayacağını Worldwide, GCC, GCC High DoD ortamlarında Kasım ayının ortasına kadar tamamlanacağını belirtiyor. Güvenlik güncellemeleri genellikle öncelikli dağıtıldığı için MSIX eklerinin tamamen engellenmesi Aralık ayının başında kullanıcıların karşısına çıkabilir.

Yeni Outlook güvenlik güncellemesi, özellikle e-posta üzerinden uygulama paketi gönderen kuruluşların dosya ım yöntemlerini yeniden değerlendirmesini gerektirebilir. Microsoft’un önerdiği yapılandırmada yöneticiler, gerekli MSIX uzantılarını ilgili OwaMailboxPolicy nesnelerinin AllowedFileTypes özelliğine ekleyebiliyor.

Microsoft 365 yöneticileri, kurum içinde MSIX dosyalarının kullanımına ihtiyaç duyuluyorsa yeni kısıtlamadan önce OWA politikalarını incelemeli. Microsoft’un varsayılan olarak izin verdiği dosya türleri arasında avi, bmp, doc, docm, docx, gif, jpg, mp3, one, pdf, png, ppsm, ppsx, ppt, pptm, pptx, pub, rpmsg, rtf, tif, tiff, txt, vsd, wav, wma, wmv, xls, xlsb, xlsm, xlsx.zip uzantıları bulunuyor.

MSIX ekleri varsayılan izin verilen dosya grubunda yer almadığı için Outlook MSIX eklerini engelleme uygulaması başladığında ilgili dosyaları e-posta üzerinden alan kullanıcılar doğrudan indirme işlemi gerçekleştiremeyecek. Kurumların dosya ım süreçleri MSIX paketlerine dayanıyorsa yöneticilerin güvenlik politikaları iş gereksinimleri arasında uygun yapılandırma oluşturması gerekecek.

Microsoft’un geçmişte aldığı önlemler, MSIX güvenlik risklerinin yalnızca e-posta ekleriyle sınırlı olmadığını gösteriyor. Yerel antivirüs yazılımlarının paketleri kurulumdan önce tarayabilmesi için Microsoft, MSIX kurulum deneyimini değiştirmişti. Söz konusu yaklaşım, web sayfasının doğrudan uygulama kurulumunu tetiklemesi yerine paketin önce yerel sisteme indirilmesini esas alıyor.

MSIX Engellemesi Kurumları Nasıl Etkileyecek?

MSIX kullanan kuruluşlar için asıl değişiklik, e-posta üzerinden yapılan dosya aktarımının kısıtlanması olacak. Microsoft’un değerlendirmesine.msix.msixbundle dosyaları yaygın kullanılan ek türleri arasında bulunmadığı için değişikliğin çoğu işletme üzerinde büyük operasyonel etkisi olmayacak.

Buna karşılık Microsoft Store, Intune veya Configuration Manager üzerinden yönetilen Windows uygulamalarında MSIX kullanan kurumlar, e-posta tabanlı ım ihtiyacı varsa alternatif dağıtım yöntemi belirlemeli. Microsoft 365 Admin Center erişimi bulunan yöneticiler, MC1488841 numaralı duyuru üzerinden değişikliğin kendi ortamlarına yönelik ayrıntılarını takip edebilecek.

Yeni politika devreye girdiğinde Microsoft Outlook’un güvenlik katmanı, kullanıcıların riskli uygulama paketlerini e-posta üzerinden doğrudan açmasını sınırlandıracak. Kurumların önümüzdeki haftalarda OWA Mailbox Policy yapılandırmalarını kontrol etmesi, MSIX kullanan iş akışlarında kesinti yaşanmaması açısından kritik hale gelecek.