Podría haber algunos factores.
Como dijo ekaj, el precio podría ser un factor prohibitivo, ya que algunas compañías no podrían pagar o justificar el costo de la actualización a la versión más reciente, especialmente si no toman en serio las amenazas de seguridad.
Otro factor podría ser la necesidad de compatibilidad con versiones anteriores. No tengo experiencia con el servidor Microsoft SQL, por lo que es posible que no se aplique en este caso particular, pero a veces la actualización del software puede romper la compatibilidad con los productos / soluciones existentes. Es posible que la empresa en cuestión no tenga las personas con la experiencia adecuada para garantizar que la actualización no tenga problemas de compatibilidad.
Una búsqueda rápida en las bases de datos de CVE muestra algunas vulnerabilidades potenciales que pueden o no ser lo suficientemente serias como para justificar una actualización.