Você pode tentar permitir que o contêiner use o módulo do sistema (removendo sys_module
de ser descartado):
lxc.cap.drop = mac_admin
Talvez também permitindo o uso do bloco de mapeador de dispositivos:
lxc.cgroup.devices.allow = b 252:* rwm