Nada em execução no X é isolado de outros programas em execução no X.
Um programa em execução em um servidor X, usando o protocolo X11, pode verificar quais outras janelas estão abertas.
Existem vários outros problemas de segurança com o X11. Ao configurar o sshd, eu só vi recomendações para ativar o acesso através do X off, nunca ligado. Wayland deve ser uma melhoria nesta área.
Observe que a janela de encaixe é sobre o isolamento do processo, mas por outras razões que não a segurança. Você obtém velocidade nativa, bom isolamento e controle sobre o que está sendo executado no contêiner, mas não há garantias de que os processos estarão 100% contidos, ao contrário de um sandbox adequado (ou algo como executar o SELinux em um contêiner docker).
Dizer que a janela de encaixe é derrotada é como chutar uma porta aberta.