多年來,Microsoft Office 一直支援 ActiveX 作為文件擴充和自動化的一種選擇,但它也是一個嚴重的安全漏洞。現在,微軟終於開始在 Microsoft 365 應用程式中停用 ActiveX,此前去年對 Office 2024 套件也採取了類似措施。
重要的安全變化
從本月開始,Microsoft 365 中的 Windows 版 Microsoft Word、Excel、PowerPoint 和 Visio 將預設為停用所有 ActiveX 內容,而不顯示通知。 Mac 和 Web 版本的 Office 從未支援過 ActiveX。
微軟在一篇部落格文章中表示:“先前的預設設定允許用戶啟用潛在危險的 ActiveX 控件,這些控件可能被駭客透過社交工程或惡意文件利用。新的預設設定更加安全,因為它會完全阻止這些控件,從而降低惡意軟體或未經授權的程式碼執行風險。 ”
此變更已在 Microsoft Office 2024 中推出,但現在它也將適用於基於訂閱的 Microsoft 365 應用程式。該功能目前在版本 2504(Build 18730.20030)及以上版本的 Beta 頻道上可用,並將很快向所有 Windows 用戶推出。

ActiveX 未完全刪除
值得注意的是,ActiveX 並未從 Office 應用程式完全刪除。某些組織可能仍啟用此功能,並且個人帳戶可以透過以下方式重新啟用它:
檔案>選項>信任中心>信任中心設定> ActiveX 設定>在以最少限制啟用所有控制項之前提示我。
微軟於1996年發布了ActiveX的第一個版本,讓Internet Explorer和Office文件中的網頁嵌入複雜的程式碼和互動式內容。例如,ActiveX 可以在 Office 文件中建立按鈕和清單,按一下這些按鈕和清單可以修改文件或執行外部操作。
雖然 ActiveX 有一些合法用途,但它因網路釣魚和惡意軟體攻擊而更加臭名昭著。存在多個 ActiveX 漏洞,允許看似安全的 Word 或 PowerPoint 文件更改 Windows 設定和檔案。它也是 Internet Explorer 中常見的安全性和隱私威脅,但從未影響 Microsoft Edge。
微軟先前已更新 Office 應用程式不再自動執行 ActiveX 內容,但一些惡意檔案仍可誘騙使用者點擊「啟用內容」按鈕。微軟預設刪除此選項有助於減少攻擊,同時在絕對必要時仍允許 ActiveX 運行。
上述變更似乎是 ActiveX 從 Office 中完全刪除之前的最後一步,但目前尚不清楚何時(或是否)會發生這種情況。有些文件只能透過 ActiveX 才能正常運作,而 Microsoft 的新 Add-ins 平台並不能完全取代。
停用 ActiveX 是微軟降低安全風險的另一個舉措,尤其是在網路釣魚和惡意軟體攻擊變得越來越複雜的情況下。