Docker ve Kubernetes sistemleri işletim sistemi seviyesinde cgroups ve namespaces ile mantıksal izolasyon sağlar. Ancak hatalı yapılandırılmış ayrıcalıklar ana makinenin (host) tamamen ele geçirilmesine yol açar.
Bir geliştirici konteyner içerisinden Docker daemon'ı yönetmek amacıyla docker.sock dosyasını konteynere mount ederse, konteyner içindeki saldırgan host üzerinde dilediği yeni konteyneri root yetkisiyle başlatabilir.
Pod konfigürasyonunda securityContext.privileged: true veya hostPID: true tanımlandığında kurban pod ana makinedeki süreçleri ve disk bölümlerini doğrudan manipüle edebilir.