Docker usa microVMs desde 2016
Docker has always used microVMs (well since 2016)

Docker Desktop no usa contenedores Linux tradicionales, sino microVMs con un kernel Linux mínimo y un VMM ligero embebido. Desde 2015, con hyperkit y LinuxKit, Docker buscó una app nativa en Mac y Windows, rootless en todas las plataformas y con dispositivos mínimos. Hoy esta arquitectura sostiene Docker Desktop y Docker Sandboxes, que permite ejecutar agentes de codificación con aislamiento estricto.
Sin requerir "rootless inside Linux": todo el kernel Linux no es de confianza, así que incluso una CVE de Linux no importa.