// 1 CRITICAL · 1 ZERO-DAY · 1 CVE · 3 EXPLOIT NELLE ULTIME 24H→
La catena di jailbreak Relapse per PS5 è sparita da GitHub il 3 ottobre 2026. Sfrutta vulnerabilità in JavaScriptCore e nel kernel FreeBSD per firmware 7.00-13.60.

Il 29 settembre 2026 l'utente ntfargo pubblica su GitHub Relapse, una catena di exploit che ottiene lettura e scrittura arbitrarie a livello kernel su PlayStation 5 con firmware dalla versione 7.00 alla 13.60. Quattro giorni dopo, il 3 ottobre 2026, il repository viene archiviato dal proprietario e reso di sola lettura. L'evento riaccende il dibattito sulla sostenibilità della ricerca di sicurezza su console chiuse: quando il codice di prova scompare più in fretta di quanto appaia, il sistema di disclosure funziona davvero?

Punti chiave
  • Relapse combina una corruzione di memoria JavaScriptCore nel browser con una use-after-free nel kernel FreeBSD per ottenere accesso kernel su PS5 firmware 7.00-13.60.
  • L'exploit è tethered: non persiste al riavvio e richiede multiple attempt per funzionare, con rischio di blocchi o kernel panic.
  • Il repository ha accumulato 824 stars e 210 forks in quattro giorni prima dell'archiviazione il 3 ottobre 2026.
  • Non esistono CVE ufficiali né conferma vendor sulla chiusura della vulnerabilità nelle versioni firmware successive alla 13.60.

La catena tecnica: dal browser al kernel FreeBSD

La prima fase dell'attacco passa attraverso il browser integrato di PS5. Secondo il README del repository, il codice sfrutta "JSC info leaks and a structured clone object pool mismatch to corrupt a typedarray". La corruzione del TypedArray permette di uscire dalla sandbox JavaScriptCore e ottenere primitive di memoria nel processo browser.

Il secondo stadio punta al kernel. Il README descrive il meccanismo come la combinazione di "a address leak with an aio_multi_wait uaf race to establish kernel r/w". La funzione aio_multi_wait, parte del sottosistema async I/O di FreeBSD, presenta una race condition use-after-free che consente di stabilire lettura e scrittura arbitrarie nello spazio kernel. La scelta del target non è casuale: il kernel di PS5 deriva da FreeBSD, e componenti di I/O asincrono di quel sistema operativo hanno già mostrato fragilità storiche in altre ricerche.

Una volta completata la catena, il payload attiva un ELF loader in ascolto su TCP porta 9021. Questo permette di caricare eseguibili non firmati sulla console. La struttura a due stadi è coerente con la tradizione della scena jailbreak PlayStation, dove il browser WebKit è da anni il punto di ingresso privilegiato per l'intera generazione PS4 e PS5.

"Webkit may need several attempts, reload the page if the browser stalls. The kernel exploit may hang or panic the console, so reboot before trying again if that happens" — ntfargo/Relapse-Exploit README

L'archiviazione lampo: rimozione strategica o pressione esterna?

Il repository contava 36 commit documentanti mesi di sviluppo iterativo. I crediti citano figure storiche della scena PS4 come TheFlow, Flatz e Sleirsgoevy, indicando una ricerca radicata in anni di lavoro condiviso. La metrica di 824 stars e 210 forks al 29 settembre 2026, riportata da ElSolitario, testimonia l'interesse immediato della community.

Poi la svolta: il 3 ottobre 2026 il proprietario archivia il repository. GitHub mostra la dicitura "This repository was archived by the owner on Oct 3, 2026". L'archiviazione rende il codice di sola lettura, impedendo nuove issue, pull request o modifiche. Non è una cancellazione, ma una congelazione che allontana il progetto dalla visibilità attiva.

Il dossier non specifica i motivi dell'archiviazione. Due letture sono possibili: una pressione legale da parte di Sony, che nel passato ha mosso azioni simili contro strumenti di modifica delle proprie console, oppure una scelta consapevole della scena jailbreak per distribuzione controllata, limitando la proliferazione del codice oltre la community tecnica. La mancanza di dichiarazioni pubbliche da parte di ntfargo rende entrambe le ipotesi non verificabili al momento.

Il problema della disclosure senza advisory

Relapse si inserisce in un pattern ricorrente: vulnerabilità di alta complessità tecnicamente documentate su GitHub senza passare attraverso i canali standard di coordinated disclosure. Non esistono CVE, non esiste un advisory del vendor, non esistono release notes che confermino la chiusura della falla. Sony raccomanda genericamente di mantenere il firmware aggiornato, ma non ha confermato pubblicamente se la vulnerabilità sia stata corretta nella versione 14.00 o successive.

Questa assenza di infrastruttura informativa standard ha conseguenze concrete. Gli utenti non possono verificare se la propria console sia protetta se non attraverso il firmware più recente disponibile, senza sapere se quel firmware chiuda effettivamente le falle di Relapse. I ricercatori di sicurezza che lavorano su sistemi FreeBSD-derived non possono tracciare la propagazione della vulnerabilità aio_multi_wait al di fuori dell'ecosistema PlayStation. La frammentazione tra disclosure della scena e disclosure istituzionale lascia un vuoto che nessuna delle due parti colma.

Il caso solleva inoltre una questione di governance delle piattaforme. GitHub, proprietà di Microsoft, ospita regolarmente codice di proof-of-concept per vulnerabilità di sicurezza. L'archiviazione da parte del proprietario è un meccanismo legittimo, ma la sua rapidità in questo caso — quattro giorni — e il profilo dell'utente, con crediti a ricercatori affermati, suggeriscono dinamiche più complesse di una semplice decisione individuale.

Perché è importante

Il dossier non specifica misure correttive adottate da Sony o dalla community. Non è confermato se esistano exploit in-the-wild oltre al proof-of-concept pubblicato, né è verificabile la distribuzione geografica delle console con firmware vulnerabile. Mancano dettagli sulla specifica versione di WebKit/JSC interessata, e non è chiaro se la falla sia stata segnalata a Sony tramite programma di bug bounty prima della pubblicazione.

Il dossier documenta però che l'exploit è tethered, non persistente, e richiede multiple attempt con rischio di kernel panic. Questo limita l'impatto operativo rispetto a una minaccia persistente, ma non elimina il rischio per gli utenti che eseguono il codice: la connessione a PSN da console modificate espone a ban account, secondo pratiche storiche documentate di Sony.

La ricerca su Relapse ha implicazioni che superano il caso specifico. La dimostrazione che componenti browser su console gaming rimangono superficie d'attacco critica, e che kernel derivati da FreeBSD conservano vulnerabilità nelle primitive di I/O asincrono, interessa anche sistemi enterprise che condividono quella base di codice. La separazione tra disclosure della scena e disclosure istituzionale, invece, interroga la sostenibilità di un ecosistema dove la ricerca di sicurezza avviene in parallelo, senza ponte con i vendor.

Relapse è scomparso da GitHub, ma il codice forkato in quei quattro giorni circola. La domanda non è se tornerà, ma se la prossima volta la risposta al suo rilascio sarà più trasparente di un archivio silenzioso.

FAQ

Il firmware 14.00 protegge da Relapse?
Non è confermato. Il dossier documenta che il firmware 14.00 risulta fuori dal range supportato dall'exploit, ma Sony non ha verificato pubblicamente se abbia corretto le vulnerabilità sottostanti.
L'exploit funziona su tutte le PS5?
Il range documentato è 7.00-13.60. Console con firmware precedente o successivo non rientrano nei fatti verificati del dossier.
Perché il repository è stato archiviato invece che cancellato?
Il dossier non specifica i motivi. L'archiviazione conserva il codice in sola lettura, ma ne blocca l'evoluzione collaborativa. Le cause — pressione legale o strategia di distribuzione — restano non verificate.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. gbhackers.com
  2. blog.aimactgrow.com
  3. elsolitario.org
  4. cyberpress.org
  5. github.com
  6. playstation.com
  7. any.run