CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:-
Pod без root прав, -
Pod с отключёнными capability, -
Pod c RuntimeDefault профилем для seccomp,-
Pod c Pod Security Standards в режиме Restricted, Все равно может быть проэксплуатирован через
CVE-2026-31431 ...В качестве тестовых окружений исследователи взяли (не не пойми что):
OS Talos и EKS на Amazon Linux.Спасти нас тут могут специально созданный
seccomp профиль и обновление самого ядра.P.S. Еще авторы игрались с `allowPrivilegeEscalation`, но не особо понятно зачем ведь вместо поднятия привилегий внутри контейнера мы просто уходим с него на хост ...


