Kubernetes, 마침내 사용자 네임스페이스 지원 도입… 하지만 공유 커널 문제는 여전
Kubernetes finally lands user namespace support, but shared kernel problem remains

TL;DR AI
1분핵심 요약
Kubernetes 1.36에서 pod user namespace 지원이 추가돼, hostUsers가 false일 때 pod 내부의 root가 호스트의 비특권 UID로 매핑된다.
이 기능은 탈옥이나 권한 상승 CVE의 영향을 줄여, 컨테이너가 호스트에서 할 수 있는 피해를 제한한다.
하지만 user namespace는 Linux 커널 자체를 분리하지 않기 때문에, 공유 커널 취약점은 멀티테넌트 클러스터에서 여전히 큰 위험이다.
즉, pod 격리는 개선되지만 커널 수준 익스플로잇까지 막아주는 완전한 방어로 보면 안 된다.
