Имплементация будет далека от идеала, но никто не мешает в CRI дергать шел-команды.
Там задача по сути состоит из:
1. Обеспечить механизм распаковки образов так, чтобы их можно было как jail использовать.
2. Понять какие грабли придется собрать из-за сомнительной совместимости линукс-подсистемы, там вызовов нехватает.
3. Написать интерфейс между вызовами CRI и актуальной имплементацией.
Первое можно сделать через zfs, но проблема в том, что это будет с шансом не особо быстро. Но можно, да.