Microsoft Office ondersteunt ActiveX al jaren als optie voor het uitbreiden en automatiseren van documenten, maar het is ook een ernstig beveiligingsrisico. Microsoft begint nu eindelijk met het uitschakelen van ActiveX in Microsoft 365-apps, naar aanleiding van een soortgelijke stap met de Office 2024-suite van vorig jaar.
Belangrijke beveiligingswijzigingen
Vanaf deze maand schakelen Windows-versies van Microsoft Word, Excel, PowerPoint en Visio in Microsoft 365 standaard alle ActiveX-inhoud uit zonder dat er een melding wordt weergegeven. De Mac- en webversies van Office hebben ActiveX nooit ondersteund.
" De vorige standaardinstelling stelde gebruikers in staat om potentieel gevaarlijke ActiveX-besturingselementen in te schakelen, die door hackers konden worden misbruikt via social engineering of schadelijke bestanden. De nieuwe standaardinstelling is veiliger omdat deze besturingselementen volledig worden geblokkeerd, waardoor het risico op malware of ongeautoriseerde code-uitvoering wordt verminderd " , aldus Microsoft in een blogpost.
Deze wijziging werd doorgevoerd in Microsoft Office 2024, maar is nu ook van toepassing op Microsoft 365-apps op abonnementsbasis. De functie is momenteel beschikbaar op het bètakanaal voor versie 2504 (build 18730.20030) en hoger en wordt binnenkort uitgerold naar alle Windows-gebruikers.

ActiveX is niet volledig verwijderd
Het is belangrijk om te weten dat ActiveX niet volledig uit Office-toepassingen is verwijderd. Sommige organisaties hebben deze functie mogelijk nog ingeschakeld. Individuele accounts kunnen deze opnieuw inschakelen via het volgende menu:
Bestand > Opties > Vertrouwenscentrum > Instellingen voor het Vertrouwenscentrum > ActiveX-instellingen > Vragen voordat alle besturingselementen met minimale beperkingen worden ingeschakeld .
Microsoft bracht in 1996 de eerste versie van ActiveX uit, waardoor webpagina's in Internet Explorer en Office-documenten complexe code en interactieve inhoud konden insluiten. ActiveX kan bijvoorbeeld knoppen en controlelijsten maken in Office-documenten waarmee u het document kunt wijzigen of externe acties kunt uitvoeren wanneer u erop klikt.
Hoewel ActiveX een aantal legitieme toepassingen heeft, is het vooral berucht vanwege phishing- en malware-aanvallen. Er zijn meerdere ActiveX-kwetsbaarheden waardoor een ogenschijnlijk veilig Word- of PowerPoint-document Windows-instellingen en -bestanden kan wijzigen. Het is ook een veelvoorkomende bedreiging voor de beveiliging en privacy in Internet Explorer en is nooit in Microsoft Edge terechtgekomen.
Microsoft heeft Office-toepassingen eerder al bijgewerkt, zodat ActiveX-inhoud niet automatisch wordt uitgevoerd. Toch kunnen sommige schadelijke bestanden gebruikers nog steeds verleiden om op de knop 'Inhoud inschakelen' te klikken. Als Microsoft deze optie standaard verwijdert, zouden de aanvallen moeten afnemen. ActiveX kan echter nog steeds worden uitgevoerd als dat echt nodig is.
De bovenstaande wijziging lijkt de laatste stap te zijn voordat ActiveX volledig uit Office wordt verwijderd, maar het is onduidelijk wanneer (en of) dat zal gebeuren. Sommige documenten werken alleen goed met ActiveX en het nieuwe Add-ins-platform van Microsoft is geen volledige vervanging.
Het uitschakelen van ActiveX is een nieuwe stap in de inspanningen van Microsoft om beveiligingsrisico's te verkleinen, vooral omdat phishing- en malware-aanvallen steeds geavanceerder worden.