O patch do kernel linux-vserver e o espaço de usuário associado (consulte link ) permitem que você execute programas em seus próprios contêineres isolados sem exigir virtualização do sistema operacional convidado.
Os contêineres do linux-vserver têm seu próprio namespace de montagem, seu próprio namespace de rede, seu próprio contexto de segurança, etc.
Note, entretanto, que o linux-vserver foi projetado principalmente para executar servidores; enquanto você pode executar aplicativos de desktop em um container linux-vserver, você precisa saber o que está fazendo.
Outra abordagem seria usar o AppArmor para restringir o que seu programa pode fazer.