Estamos utilizando Jenkins Dependency-Track y está informando que tenemos dependencias vulnerables. Muchos de estos provienen de subdependencias profundas de nuestros paquetes, por lo que no tenemos la opción de actualizar los paquetes directamente. Parece que la solución correcta aquí es usar resoluciones de Yarn para anclar globalmente versiones actualizadas de las dependencias vulnerables. Hacer esto establece correctamente los números de versión en nuestro yarn.lock, sin embargo, el informe de vulnerabilidad permanece sin cambios. 
¿Alguien sabe cuál podría ser el problema? Estamos usando Yarn v2.
Esto sucedía porque nuestro proyecto principal tiene un subproyecto con su propio package.json que se utiliza para fines de control de calidad. Sus dependencias no se mostraban al hacer yarn why <dep> , lo que daba la falsa impresión de que todo estaba actualizado.