Haberler

Microsoft Outlook’ta MSIX Ekleri Engellenecek

Microsoft, kötü amaçlı yazılım risklerini azaltmak amacıyla Outlook’ta MSIX eklerine yönelik yeni bir güvenlik kısıtlaması uygulayacak. Outlook web sürümü ile Yeni Outlook for Windows kullanıcıları, .msix ve .msixbundle uzantılı dosyaları artık doğrudan indirip açamayacak; Microsoft 365 yöneticileri ise kullanılan politikaları kontrol etmek zorunda kalabilir. Microsoft, yeni uygulamayı dünya genelindeki kullanıcılar için Kasım 2026’da devreye alacak ve güvenlik politikalarının yayılımının aralık ayının başına kadar tamamlanması bekleniyor.

Microsoft Outlook MSIX Dosyalarını Neden Engelliyor?

Microsoft Outlook, daha önce de şüpheli dosya türlerini engelleyerek e-posta üzerinden gerçekleşebilecek saldırıları azaltmaya çalıştı. Microsoft, Haziran 2025’te .search-ms ile .library-ms uzantılarını engellenen dosya türleri arasına eklemişti. Yeni düzenleme ise Outlook web sürümü ile Yeni Outlook for Windows üzerinde MSIX eklerini hedefliyor.

MSIX, Microsoft’un Windows uygulamaları için geliştirdiği modern paketleme formatı olarak kullanılıyor. MSIX formatı daha düzenli kurulum ve kaldırma süreçleri, otomatik güncellemeler ve Windows platform özelliklerine erişim gibi işlevler sağlıyor. Microsoft Store, Intune ve Configuration Manager gibi platformlar da Windows uygulamalarının dağıtımı ve yönetimi sırasında MSIX paketlerini kullanıyor.

Windows 11 26H2 ile birlikte kurumsal uygulama yönetiminde de kullanılan MSIX formatı, güvenlik açısından Microsoft için daha önce sorun oluşturdu. Saldırganlar, ms-appinstaller: protokolünü kimlik avı ve sosyal mühendislik saldırılarında kötü amaçlı yazılım yükletmek amacıyla kullandı. Microsoft, kötüye kullanım vakalarının ardından Aralık 2023’te söz konusu protokolü varsayılan olarak devre dışı bıraktı.

Microsoft 365 Message Center duyurusuna göre .msix ile .msixbundle uzantıları, OWA Mailbox Policy içindeki BlockedFileTypes listesine eklenecek. Microsoft Outlook güvenlik politikası kapsamında yapılacak değişiklik, Microsoft’un varsayılan politikasının yanı sıra kurumların oluşturduğu özel OWA mailbox policy yapılandırmalarını da kapsayacak.

Microsoft, Outlook web sürümündeki değişikliğin Kasım 2026’nın başında başlayacağını ve Worldwide, GCC, GCC High ile DoD ortamlarında Kasım ayının ortasına kadar tamamlanacağını belirtiyor. Güvenlik güncellemeleri genellikle öncelikli dağıtıldığı için MSIX eklerinin tamamen engellenmesi Aralık ayının başında kullanıcıların karşısına çıkabilir.

Yeni Outlook güvenlik güncellemesi, özellikle e-posta üzerinden uygulama paketi gönderen kuruluşların dosya paylaşım yöntemlerini yeniden değerlendirmesini gerektirebilir. Microsoft’un önerdiği yapılandırmada yöneticiler, gerekli MSIX uzantılarını ilgili OwaMailboxPolicy nesnelerinin AllowedFileTypes özelliğine ekleyebiliyor.

Microsoft 365 yöneticileri, kurum içinde MSIX dosyalarının kullanımına ihtiyaç duyuluyorsa yeni kısıtlamadan önce OWA politikalarını incelemeli. Microsoft’un varsayılan olarak izin verdiği dosya türleri arasında .avi, .bmp, .doc, .docm, .docx, .gif, .jpg, .mp3, .one, .pdf, .png, .ppsm, .ppsx, .ppt, .pptm, .pptx, .pub, .rpmsg, .rtf, .tif, .tiff, .txt, .vsd, .wav, .wma, .wmv, .xls, .xlsb, .xlsm, .xlsx ve .zip uzantıları bulunuyor.

MSIX ekleri bu varsayılan izin verilen dosya grubunda yer almadığı için Outlook MSIX eklerini engelleme uygulaması başladığında ilgili dosyaları e-posta üzerinden alan kullanıcılar doğrudan indirme işlemi gerçekleştiremeyecek. Kurumların dosya paylaşım süreçleri MSIX paketlerine dayanıyorsa yöneticilerin güvenlik politikaları ile iş gereksinimleri arasında uygun bir yapılandırma oluşturması gerekecek.

Microsoft’un geçmişte aldığı önlemler, MSIX güvenlik risklerinin yalnızca e-posta ekleriyle sınırlı olmadığını da gösteriyor. Yerel antivirüs yazılımlarının paketleri kurulumdan önce tarayabilmesi için Microsoft, MSIX kurulum deneyimini de değiştirmişti. Söz konusu yaklaşım, bir web sayfasının doğrudan uygulama kurulumunu tetiklemesi yerine paketin önce yerel sisteme indirilmesini esas alıyor.

MSIX Engellemesi Kurumları Nasıl Etkileyecek?

MSIX kullanan kuruluşlar için asıl değişiklik, e-posta üzerinden yapılan dosya aktarımının kısıtlanması olacak. Microsoft’un değerlendirmesine göre .msix ve .msixbundle dosyaları yaygın kullanılan ek türleri arasında bulunmadığı için değişikliğin çoğu işletme üzerinde büyük bir operasyonel etkisi olmayacak.

Buna karşılık Microsoft Store, Intune veya Configuration Manager üzerinden yönetilen Windows uygulamalarında MSIX kullanan kurumlar, e-posta tabanlı paylaşım ihtiyacı varsa alternatif bir dağıtım yöntemi belirlemeli. Microsoft 365 Admin Center erişimi bulunan yöneticiler, MC1488841 numaralı duyuru üzerinden değişikliğin kendi ortamlarına yönelik ayrıntılarını takip edebilecek.

Yeni politika devreye girdiğinde Microsoft Outlook’un güvenlik katmanı, kullanıcıların riskli uygulama paketlerini e-posta üzerinden doğrudan açmasını sınırlandıracak. Kurumların önümüzdeki haftalarda OWA Mailbox Policy yapılandırmalarını kontrol etmesi, MSIX kullanan iş akışlarında kesinti yaşanmaması açısından kritik hale gelecek.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu