Den 29 september 2026 blev Relapse tillgängligt offentligt – ett projekt som uppger sig ha en exploitkedja för PlayStation 5 med firmwareversioner från 7.00 till 13.60. Rubriken ”PS5 har hackats” antyder mer än vad fakta medger: det handlar inte om ett universellt och permanent hack, utan om ett verktyg med ett uppgivet stödintervall och en tillförlitlighet som ännu inte har fastställts för varje version. Intervallet och mekanismen beskrivs i projektets kodförråd, men dess README är utvecklarnas ursprungskälla till påståendet, inte en oberoende granskning.
Vad som har publicerats
Relapse består av flera steg: först en webbläsarexploit, därefter en sårbarhet i kärnan och en laddare för ytterligare kod. Upphovspersonerna anger stöd för firmware 7.00–13.60; den senare versionen 14.00 ingår inte i det uppgivna intervallet. Om den offentliga lanseringen den 29 september och behovet av att köra exploiten igen efter en omstart rapporterar även tidningen Tbreak.
Det är viktigt att skilja mellan att ett verktyg publicerats och att det bekräftats fungera på varje konsolversion. I det tillgängliga materialet finns ingen systematisk, oberoende kontroll av alla firmwareversioner i listan. Därför är det mer korrekt att säga att intervallet uppges av upphovspersonerna och återges i rapporteringen om lanseringen, i stället för att betrakta varje version som separat testad.
Så fungerar kedjan – utan instruktioner för att köra den
Enligt beskrivningen i README går det första steget via JavaScriptCore-motorn i PS5-webbläsaren. Upphovspersonerna pekar på informationsläckor och en avvikelse i hanteringen av structured clone-objekt, vilket gör det möjligt att skada en typed array – en datastruktur som lagrar element av samma typ i minnet.
Men ett fel i webbläsarkontexten ger inte i sig kontroll över kärnan. För att höja behörighetsnivån använder Relapse, enligt utvecklarna, ett separat fel kallat aio_multi_wait: en minnesadressläcka och en use-after-free-kapplöpning. Om kedjan fungerar ska den ge möjlighet att läsa från och skriva till kärnminnet. Därefter kan ELF-laddaren ta emot ytterligare kod.
Beskrivningen visar den grundläggande logiken: ingång via webbläsaren, övergång till högre behörighet via kärnan och sedan körning av ytterligare program. Men uppgiven åtkomst till kärnan bevisar inte att alla skyddsnivåer kringgås, och förekomsten av en laddare innebär inte att varje payload redan är färdig eller kompatibel med varje firmwareversion.
Vad det innebär för konsolägaren
Relapse installeras inte som en permanent modifiering. Efter omstart av konsolen måste den köras igen – det påpekas både av utvecklarna och i Tbreaks artikel. Att exploiten har körts framgångsrikt innebär alltså inte att osignerad kod förblir tillgänglig efter att PS5 stängts av och startats igen.
Upphovspersonerna varnar också för frysningar, kärnkrascher, dataförlust och risk för att kontot spärras. Det är projektets varningar, inte en bedömning av sannolikheten för sådana konsekvenser: det finns inga publicerade uppgifter som gör det möjligt att beräkna den.
Att exploiten körs bör inte automatiskt likställas med att det går att köra vilka spel som helst eller nya lanseringar. Det kräver kompatibla tilläggsprogram och separata, verifierbara demonstrationer. Det tillgängliga materialet ger inget stöd för att hävda att Relapse garanterar att specifika spel kan köras.
Tidiga rapporter: krascher utan statistik
I en Reddit-diskussion beskrev en användare frysningar under kontrollen av aio och uppgav att exploiten efter flera försök ändå nådde laddaren. Det är en enskild användares observation, inte ett kontrollerat test: den säger inte hur ofta Relapse fungerar eller hänger sig. README varnar också för att webbläsarsteget kan kräva upprepade försök och att kärnsteget kan leda till att systemet fryser eller kraschar.
Vad vi vet – och inte vet ännu
Den offentliga lanseringen av Relapse är en betydande händelse för PS5-scenen: projektet uppger sig ha en kedja från webbläsarkontexten till åtkomst till kärnminnet på ett brett firmwareintervall. Men dessa formuleringar bör tills vidare läsas med förbehåll. Beskrivningen av mekanismen och intervallet kommer från utvecklarna; i det granskade materialet finns ingen oberoende kontroll av varje version. Tidiga rapporter från communityn visar enskilda krascher, men ingen övergripande statistik. Att exploiten körs bekräftar inte i sig ett permanent hack, kompatibilitet med nya spel eller att en avstängning är oundviklig.