readOnlyRootFilesystem: true закрывает запись в корневую файловую систему контейнера. При этом подключённый writable volume может оставаться местом, куда процесс запишет и запустит исполняемый файл.Kubernetes 1.37 добавляет настройки bind mount и прав
emptyDir. Флаг noexec запрещает прямое выполнение файлов с тома, nosuid отключает действие setuid и setgid, а nodev запрещает интерпретировать специальные файлы устройств. Sticky bit ограничивает удаление чужих файлов в общей директории.В статье Kubernetes разобраны механизмы Linux и применение новых настроек.
Проверьте writable volumes приложения и назначение каждого каталога. Ограничения сначала испытайте на стенде: некоторые программы распаковывают временные исполняемые файлы и запускают их во время работы.