Il 29 settembre 2026 è apparso pubblicamente Relapse, un progetto che dichiara una catena di exploit per PlayStation 5 con firmware dalla versione 7.00 alla 13.60. Il titolo «PS5 violata» suggerisce più di quanto i fatti consentano: non si tratta di una violazione universale e permanente, ma di uno strumento con un intervallo di compatibilità dichiarato e un’affidabilità non ancora accertata per ciascuna versione. Intervallo e meccanismo sono descritti nel repository del progetto, ma il README è la fonte primaria delle dichiarazioni degli sviluppatori, non una verifica indipendente.
Cosa è stato pubblicato
Relapse è composto da più fasi: un exploit del browser, seguito da una vulnerabilità del kernel e da un loader per codice aggiuntivo. Gli autori indicano la compatibilità con i firmware 7.00–13.60; la versione successiva, la 14.00, non rientra nell’intervallo dichiarato. Anche la testata Tbreak riferisce del rilascio pubblico del 29 settembre e della necessità di avviare nuovamente l’exploit dopo un riavvio.
È importante distinguere la pubblicazione di uno strumento dal suo funzionamento confermato su ogni versione della console. I materiali disponibili non includono una verifica indipendente e sistematica di tutti i firmware elencati. È quindi più corretto dire che l’intervallo è dichiarato dagli autori e riportato nelle notizie sul rilascio, anziché considerare ogni versione verificata separatamente.
Come funziona la catena, senza istruzioni per avviarla
Secondo la descrizione nel README, la prima fase sfrutta il motore JavaScriptCore del browser della PS5. Gli autori indicano perdite di informazioni e un’anomalia nella gestione degli oggetti structured clone, che permette di corrompere un typed array, una struttura dati che memorizza in memoria elementi dello stesso tipo.
Un errore nel contesto del browser, però, non basta da solo a ottenere il controllo del kernel. Per aumentare i privilegi, Relapse utilizza, secondo gli sviluppatori, un errore separato, aio_multi_wait: una perdita di indirizzi di memoria e una race condition di tipo use-after-free. Se la catena funziona, dovrebbe consentire la lettura e la scrittura nella memoria del kernel. In seguito, il loader ELF può accettare codice aggiuntivo.
Questa descrizione illustra la logica di base: accesso tramite browser, passaggio a privilegi più elevati attraverso il kernel e successivo avvio di programmi aggiuntivi. Tuttavia, l’accesso dichiarato al kernel non dimostra l’aggiramento di tutti i livelli di protezione, e la presenza di un loader non significa che qualsiasi payload sia già pronto o compatibile con ogni firmware.
Cosa cambia per chi possiede la console
Relapse non viene installato come modifica permanente. Dopo aver riavviato la console, bisogna avviarlo di nuovo: lo segnalano sia gli sviluppatori sia l’articolo di Tbreak. Di conseguenza, il fatto che l’exploit venga avviato con successo non significa che il codice non firmato rimanga disponibile dopo aver spento e riacceso la PS5.
Gli autori avvertono inoltre del rischio di blocchi, crash del kernel, perdita di dati e sospensione dell’account. Sono avvertenze del progetto, non una stima della probabilità di queste conseguenze: non sono disponibili dati pubblicati che permettano di calcolarla.
Non bisogna equiparare automaticamente l’avvio dell’exploit alla possibilità di eseguire qualsiasi gioco o le nuove uscite. Servono programmi aggiuntivi compatibili e dimostrazioni verificabili separate. I materiali disponibili non giustificano l’affermazione che Relapse garantisca l’esecuzione di giochi specifici.
Prime segnalazioni: crash senza dati statistici
In una discussione su Reddit, un utente ha descritto blocchi durante la verifica aio e ha riferito che, dopo vari tentativi, l’exploit è riuscito comunque a raggiungere il loader. È un singolo resoconto di un utente, non un test controllato: non permette di stabilire quanto spesso Relapse funzioni o si blocchi. Anche il README avverte che la fase del browser potrebbe richiedere più tentativi e che la fase del kernel può causare un blocco o l’arresto anomalo del sistema.
Cosa sappiamo e cosa resta da chiarire
Il rilascio pubblico di Relapse è un evento significativo per la scena PS5: il progetto dichiara una catena che parte dal contesto del browser e arriva all’accesso alla memoria del kernel su un ampio intervallo di firmware. Per ora, però, queste affermazioni vanno considerate con cautela. La descrizione del meccanismo e dell’intervallo proviene dagli sviluppatori; nei materiali esaminati non è presente una verifica indipendente di ogni versione. Le prime segnalazioni della community mostrano singoli malfunzionamenti, ma non forniscono statistiche generali. E l’avvio dell’exploit, da solo, non conferma una modifica permanente, la compatibilità con i nuovi giochi o l’inevitabilità di un ban.