Op 29 september 2026 verscheen Relapse, een project dat een exploitketen claimt voor PlayStation 5-consoles met firmwareversies van 7.00 tot en met 13.60. De kop ‘de PS5 is gehackt’ suggereert meer dan de feiten rechtvaardigen: het gaat niet om een universele, permanente hack, maar om een tool met een opgegeven ondersteuningsbereik waarvan de betrouwbaarheid voor elke versie nog niet is vastgesteld. Het bereik en de werkwijze worden beschreven in de projectrepository, maar de README is de oorspronkelijke bron van de claim van de ontwikkelaars, geen onafhankelijke audit.
Wat is er gepubliceerd?
Relapse bestaat uit meerdere schakels: eerst een browserexploit, gevolgd door een kwetsbaarheid in de kernel en een loader voor aanvullende code. De auteurs noemen ondersteuning voor firmware 7.00–13.60; de nieuwere versie 14.00 valt buiten het opgegeven bereik. Ook bericht Tbreak over de openbare release op 29 september en de noodzaak om de exploit na een herstart opnieuw uit te voeren.
Het is belangrijk om de publicatie van een tool te onderscheiden van de bevestigde werking op elke consoleversie. In het beschikbare materiaal staat geen systematische, onafhankelijke controle van alle firmwareversies op de lijst. Daarom is het nauwkeuriger om te zeggen dat het bereik door de auteurs wordt opgegeven en in berichten over de release wordt vermeld, en niet om aan te nemen dat elke versie afzonderlijk is getest.
Hoe de keten werkt — zonder uitvoerinstructies
Volgens de README verloopt de eerste fase via de JavaScriptCore-engine in de PS5-browser. De auteurs wijzen op informatielekken en een inconsistentie in de verwerking van structured-clone-objecten, waarmee een typed array kan worden beschadigd — een gegevensstructuur die elementen van één type in het geheugen opslaat.
Een fout in de browsercontext geeft op zichzelf echter geen controle over de kernel. Voor meer rechten gebruikt Relapse volgens de ontwikkelaars een afzonderlijke fout, aio_multi_wait: een lek van een geheugenadres en een use-after-free-race. Als de keten slaagt, moet die lees- en schrijfrechten in het kernelgeheugen opleveren. Vervolgens kan een ELF-loader aanvullende code laden.
Deze beschrijving laat de basislogica zien: binnenkomen via de browser, via de kernel hogere rechten verkrijgen en daarna aanvullende programma’s uitvoeren. Maar opgegeven toegang tot de kernel bewijst niet dat alle beveiligingslagen worden omzeild, en de aanwezigheid van een loader betekent niet dat elke payload al klaar is of met elke firmwareversie compatibel is.
Wat betekent dit voor consolebezitters?
Relapse wordt niet als permanente modificatie geïnstalleerd. Na een herstart van de console moet de exploit opnieuw worden uitgevoerd; dat melden zowel de ontwikkelaars als Tbreak. Een geslaagde uitvoering van de exploit betekent dus niet dat niet-ondertekende code na het uit- en weer inschakelen van de PS5 beschikbaar blijft.
De auteurs waarschuwen ook voor vastlopers, kernelcrashes, gegevensverlies en het risico dat een account wordt geblokkeerd. Dit zijn waarschuwingen van het project, geen inschatting van de kans op zulke gevolgen: er zijn geen gepubliceerde gegevens waarmee die kans kan worden berekend.
Stel een exploit uitvoeren niet automatisch gelijk aan het kunnen draaien van willekeurige games of nieuwe releases. Daarvoor zijn compatibele aanvullende programma’s en afzonderlijke, controleerbare demonstraties nodig. Het beschikbare materiaal biedt geen grond om te beweren dat Relapse het draaien van specifieke games garandeert.
Vroege meldingen: vastlopers zonder statistieken
In een Reddit-discussie beschreef een gebruiker vastlopers tijdens de controle van aio en meldde die dat de exploit na meerdere pogingen toch de loader bereikte. Dit is één gebruikerswaarneming, geen gecontroleerde test: ze zegt niets over hoe vaak Relapse slaagt of vastloopt. Ook de README waarschuwt dat voor de browserfase mogelijk meerdere pogingen nodig zijn en dat de kernelfase kan leiden tot een vastloper of systeemcrash.
Wat is bekend en wat nog niet?
De openbare release van Relapse is een opmerkelijke gebeurtenis voor de PS5-scene: het project claimt een keten van de browsercontext tot toegang tot het kernelgeheugen op een breed firmwarebereik. Die beweringen moeten voorlopig echter met de nodige kanttekeningen worden gelezen. De beschrijving van de werking en het bereik komt van de ontwikkelaars; in het onderzochte materiaal is geen onafhankelijke controle van elke versie te vinden. Vroege meldingen uit de community laten afzonderlijke storingen zien, maar geen algemene statistieken. En het uitvoeren van de exploit bevestigt op zichzelf geen permanente hack, compatibiliteit met nieuwe games of onvermijdelijke blokkering.