>>255
https://learn.microsoft.com/ja-jp/nuget/consume-packages/migrate-packages-config-to-package-reference
> [移行の手順] の、3.
> 移行プログラムによってプロジェクトの NuGet パッケージ参照が分析され、
> 最上位の依存関係 (直接インストールした NuGet パッケージ) と
>★ 推移的依存関係 (最上位のパッケージの依存関係としてインストールされたパッケージ) への分類が試行されます。
脆弱性を解消したバージョンがないなら、脆弱性が確認されていないパッケージだけに依存している代替可能な最上位パッケージを探して入れるしかないんじゃなかろうか。
パッケージによっては無理ゲーな気もする。