Uma imagem do Docker agrupa aplicativo e "plataforma", isso está correto. Mas geralmente a imagem é composta de uma imagem de base e a aplicação real.
Portanto, a maneira canônica de lidar com atualizações de segurança é atualizar a imagem de base e reconstruir a imagem do seu aplicativo.