Glosario
Contenedor privilegiado
Un contenedor ejecutado con securityContext.privileged: true: todas las capabilities de Linux y acceso a los dispositivos del host; escapar al nodo es trivial.
Un contenedor privilegiado tiene securityContext.privileged: true en el spec de su Pod. Obtiene todas las capabilities de Linux y acceso a los dispositivos del host, así que puede montar el disco del nodo o, combinado con hostPID o con un hostPath de /, tomar el control del nodo (ATT&CK T1611, Escape to Host).
Algunos DaemonSets de infraestructura (CNI, almacenamiento, agentes de seguridad) corren legítimamente como privilegiados; nada más debería hacerlo. El Pod Security Standard Baseline, aplicado por Pod Security Admission, lo prohíbe. En el audit log, el flag solo es visible si las escrituras de workloads se registran con sus cuerpos. Consulta pods privilegiados y escape de contenedores.