Nem todos os buracos "escutam o exterior através de alguma porta aberta".
Imagine um buraco que pode ser explorado por meio de um arquivo malicioso que você abre. Então, não importa se o software é executado somente sob demanda. Você abre o arquivo, você perde.
Você pode rastrear vulnerabilidades descobertas e changelogs para saber (até certo ponto) se é seguro adiar a atualização ou não. Para tomar uma decisão educada, você precisa conhecer o assunto. Essa abordagem pode exigir mais horas de negócios. Na minha opinião às vezes pode funcionar, eu não faria uma regra embora.