- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,
Все равно может быть проэксплуатирован через CVE-2026-31431.
В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.
Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.
📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg
MemOps🤨