Microsoft ha confirmado que, a partir de noviembre de 2026, Outlook en la web y el nuevo Outlook para Windows bloquearán por defecto los adjuntos con extensión .msix y .msixbundle. La medida, que se incorporará automáticamente a las políticas de seguridad de Exchange Online, busca cerrar una vía que los ciberdelincuentes podrían utilizar para distribuir malware disfrazado de instaladores de aplicaciones.
El cambio afecta a la configuración BlockedFileTypes, integrada en las políticas OwaMailboxPolicy que regulan qué puede entrar y salir de los buzones corporativos. Según el calendario que ha compartido Microsoft, el despliegue arrancará durante los primeros días de noviembre y debería completarse, con disponibilidad general, hacia mediados de mes. Los administradores de las organizaciones afectadas podrán crear excepciones si necesitan seguir distribuyendo estos paquetes por correo.
Qué son los archivos MSIX en el correo
MSIX es el formato de empaquetado que Microsoft diseñó para simplificar la instalación, actualización y gestión de aplicaciones en Windows. La extensión .msix identifica un paquete individual, mientras que .msixbundle agrupa varias versiones o arquitecturas de un mismo programa en un solo archivo, lo que facilita repartirlo entre equipos con configuraciones distintas.
El problema es que ese mismo diseño, pensado para facilitar la distribución legítima de software, sirve igual de bien a quien quiere colar un instalador malicioso. Basta con que un atacante convenza al destinatario de un correo de que abra un archivo que parece fiable: si lo ejecuta sin comprobar su procedencia, puede terminar instalando malware, filtrando información o permitiendo acciones que no ha autorizado.
Microsoft no ha detallado casos concretos de ataques con este formato, pero reconoce que su potencial para camuflar instaladores justifica cerrar esta vía de entrada impidiendo que estos paquetes circulen como adjuntos convencionales en los clientes afectados.
El despliegue en Outlook, paso a paso durante noviembre
La actualización no llegará de golpe a todos los buzones de Outlook. Microsoft ha previsto un despliegue progresivo que comenzará en los primeros días de noviembre de 2026 y alcanzará la disponibilidad general hacia la mitad del mes, por lo que es posible que algunas organizaciones reciban el bloqueo antes que otras dentro de ese margen de dos semanas, en función del ritmo de actualización de cada tenant.
La modificación no se limita a la política predeterminada del buzón OWA: Microsoft ha confirmado que también se aplicará a cualquier política OwaMailboxPolicy personalizada que una empresa haya creado en su tenant. Esto significa que el bloqueo alcanzará tanto a los buzones con configuración estándar como a aquellos que ya contaban con reglas propias sobre qué adjuntos pueden circular, sin que haga falta ninguna acción adicional por parte de los administradores para que la restricción entre en vigor.
Qué pueden hacer los usuarios para seguir usando MSIX
Para la mayoría de las empresas, el cambio pasará inadvertido. Microsoft lo resume así en su comunicación oficial: «No se espera que la mayoría de las organizaciones se vean afectadas por esta actualización porque estos tipos de archivos se usan con poca frecuencia». Las restricciones se aplicarán de forma automática a través de las políticas de Exchange Online, sin que haga falta ninguna configuración adicional por parte de los administradores.
Si vuestra organización depende de estos paquetes (por ejemplo, para distribuir aplicaciones internas o actualizar herramientas propias desarrolladas en MSIX) podréis seguir haciéndolo. Bastará con que los administradores añadan .msix y .msixbundle a la propiedad AllowedFileTypes de la política OwaMailboxPolicy de vuestro tenant, la misma política que gestiona la lista de extensiones bloqueadas. Microsoft recomienda, eso sí, valorar el riesgo de seguir permitiendo instaladores ejecutables por correo antes de activar la excepción, precisamente porque es esa vía de entrada la que la actualización busca cerrar.
Una restricción más en la lista negra de Outlook
El bloqueo de MSIX no es una medida aislada, sino la última de una serie de restricciones que Microsoft ha ido añadiendo a Outlook en los últimos años. En junio de 2025, la compañía ya había limitado los archivos .library-ms y .search-ms, dos formatos que los ciberdelincuentes llevaban utilizando desde 2022 en campañas de phishing, algunas dirigidas contra organismos gubernamentales.
Cuatro meses más tarde, en octubre de 2025, Microsoft añadió restricciones a las imágenes SVG insertadas directamente en los correos, otro formato que se había aprovechado para introducir contenido peligroso. Con la llegada de .msix y .msixbundle a esa misma lista, la compañía amplía de nuevo el catálogo de extensiones bloqueadas, dando prioridad a prevenir infecciones frente a mantener abierta esa vía de intercambio de instaladores. El patrón es consistente: cada nueva restricción responde a un formato que ya había demostrado, en otros contextos, su utilidad para camuflar contenido malicioso dentro de un correo aparentemente normal.
Los administradores que gestionan Exchange Online pueden revisar desde ya la configuración de OwaMailboxPolicy en sus tenants y decidir si necesitan activar la excepción antes de que el bloqueo alcance la disponibilidad general a mediados de noviembre. Para quienes no dependan de estos paquetes, no hará falta ninguna acción adicional: la protección se activará sola en cuanto Microsoft complete el despliegue.
