Kubernetes API Serverをプロキシとして使って、ネットワークセグメンテーションを回避し、kubectlポートフォワーディングによって、あるポッドから別のポッドへのトンネルを作成できるか これは、ポッドのサービスアカウントが持っている、「役割ベースのアクセス制御」(RBAC)の権限によって決まる。
攻撃者があるポッドを制限されたOS権限で侵害した場合、Kubernetes API Serverを使って権限を昇格させ、より高い権限で新しいポッドを起動できるか あるポッドのサービスアカウントが、新しいポッドを作成するRBAC権限を持っていて、管理者がポッドセキュリティポリシーのような追加の制限を設けていなかった場合、この攻撃が可能になる。