Microsoft prepara una modifica per la gestione degli allegati in Outlook sul Web e nel nuovo Outlook per Windows.
A partire da novembre 2026, il servizio aggiungerà le estensioni .msix e .msixbundle all’elenco dei tipi di file bloccati dalle OWA Mailbox Policy. La decisione interessa Exchange Online e può sorprendere gli amministratori perché MSIX è il formato moderno che Microsoft utilizza per distribuire applicazioni Windows.
Il blocco non significa quindi che MSIX sia considerato insicuro in quanto formato: il punto è il rischio associato alla possibilità di ricevere pacchetti applicativi come allegati di posta elettronica. Questo intervento così drastico nasce per rafforzare la protezione contro allegati potenzialmente pericolosi.
Perché Microsoft blocca proprio gli allegati MSIX
MSIX è il formato di packaging delle applicazioni Windows che Microsoft descrive come moderno e orientato a installazione, aggiornamenti e gestione più affidabili.
Un file .msix, di fatto, contiene l’applicazione e le relative risorse, mentre .msixbundle raccoglie più pacchetti destinati, per esempio, ad architetture hardware differenti. Il sistema comprende anche un manifesto che definisce identità, dipendenze, capacità ed estensioni del programma. Un allegato di questo tipo, quindi, non è assimilabile a un semplice documento: trasporta un pacchetto software predisposto per la distribuzione.
Qui emerge l’apparente contraddizione della scelta: Microsoft indica MSIX come formato moderno e raccomandato per la distribuzione delle applicazioni Windows, pur mantenendo disponibili anche i tradizionali installer MSI ed EXE. Il vantaggio riguarda il packaging e il deployment dell’applicazione, mentre la posta elettronica costituisce un canale di consegna molto diverso. Un pacchetto applicativo ricevuto come allegato può infatti raggiungere direttamente l’utente al di fuori dei normali processi aziendali di distribuzione. Il blocco va quindi letto come una misura sul vettore di consegna, non come una bocciatura della tecnologia MSIX.
La distribuzione generale inizierà all’inizio di novembre e dovrebbe concludersi entro la metà dello stesso mese. Gli utenti interessati non potranno più aprire o scaricare gli allegati con quelle estensioni dalle esperienze Outlook coinvolte. Microsoft prevede comunque un impatto limitato nella maggior parte delle organizzazioni, perché considera poco frequente l’utilizzo di questi formati come allegati.
La modifica agisce sulle OWA Mailbox Policy, cioè le policy di Exchange Online che regolano l’esperienza di Outlook sul Web e del nuovo Outlook per Windows. Le estensioni verranno inserite nell’elenco BlockedFileTypes della policy predefinita e delle policy personalizzate presenti nel tenant. Di conseguenza, un’organizzazione che utilizza MSIX per distribuire applicazioni dovrà distinguere il normale processo di software deployment dalla trasmissione tramite posta elettronica.
Il workaround passa da Exchange Online PowerShell
Per i tenant che devono continuare a gestire questi allegati, Microsoft raccomanda di autorizzare preventivamente .msix e .msixbundle nella proprietà AllowedFileTypes delle OwaMailboxPolicy interessate. L’operazione può essere effettuata attraverso Exchange Online PowerShell con il cmdlet Set-OwaMailboxPolicy, usando ad esempio Set-OwaMailboxPolicy -Identity “NomePolicy” -AllowedFileTypes @{Add=”.msix”,”.msixbundle”}.
C’è però un dettaglio tecnico importante per evitare configurazioni inefficaci. La documentazione di Microsoft specifica che, quando uno stesso tipo di file compare in più elenchi, BlockedFileTypes prevale su AllowedFileTypes. Per questo l’amministratore deve verificare l’effettiva configurazione con Get-OwaMailboxPolicy e, quando necessario, intervenire anche su BlockedFileTypes tramite Set-OwaMailboxPolicy. In altre parole, aggiungere semplicemente un’estensione alla lista consentita non garantisce da solo che il blocco venga superato.
Microsoft raccomanda questa eccezione soltanto alle organizzazioni che dipendono realmente da questi formati. La documentazione Exchange avverte infatti che modificare le policy per consentire file normalmente bloccati può aumentare l’esposizione a minacce legate agli allegati. Quando la configurazione non può essere modificata, Microsoft indica anche la possibilità di comprimere il file, ad esempio in un archivio ZIP, prima dell’invio.
La scelta riflette quindi un principio preciso: un formato progettato per rendere più ordinata e controllata la distribuzione delle applicazioni non diventa automaticamente appropriato come allegato email. Per gli amministratori Exchange, la questione non riguarda soltanto la compatibilità con Outlook, ma soprattutto la coerenza tra strumenti di deployment, policy aziendali e controlli applicati alla posta in ingresso e in uscita.