Glossar
Privilegierter Container
Ein Container mit securityContext.privileged: true: alle Linux-Capabilities und Zugriff auf Host-Geräte, womit ein Ausbruch auf den Node trivial wird.
Ein privilegierter Container hat securityContext.privileged: true in seiner Pod-Spec. Er erhält alle Linux-Capabilities und Zugriff auf die Geräte des Hosts, kann also die Disk des Nodes mounten oder, kombiniert mit hostPID oder einem hostPath auf /, den Node übernehmen (ATT&CK T1611, Escape to Host).
Manche Infrastruktur-DaemonSets (CNI, Storage, Security-Agents) laufen legitim privilegiert; sonst sollte es nichts tun. Der Pod Security Standard Baseline, durchgesetzt von Pod Security Admission, verbietet es. Im Audit-Log ist das Flag nur sichtbar, wenn Workload-Schreibzugriffe mit Bodies protokolliert werden. Siehe privilegierte Pods und Container-Escape.