Ок. Не сталкивался с безопасностью ещё. Не компетентен )
Там не только с безопасностью проблемы, а хотя бы с изоляцией контейнеров друг от друга. Ядро-то общее и, во-первых, не все изолируется неймспейсами, а, во-вторых, не все ресурсы нарезаются cgroup-ами (хотя тут не так все плохо).
И корень проблемы в том, что интерфейсом между контейнером и хостом является всё апи ядра, и изолировать все аспекты его работы нереально.