Penso che il problema principale qui sia che secure_upload_analyse_and_update è un po’ eccessivo nel determinare cosa dovrebbe o non dovrebbe essere sicuro, perché la classe UploadSecurity (discourse/lib/upload_security.rb at main · discourse/discourse · GitHub) verifica se questi tipi di caricamenti pubblici (ad esempio avatar, loghi delle categorie, ecc.) dovrebbero essere sicuri o meno al momento del caricamento, e questo type non è presente quando si effettua nuovamente il controllo nel task rake.
Ho un task tracciato internamente per migliorare questo aspetto verificando tutti i luoghi in cui un caricamento può risiedere al momento di questo controllo di sicurezza, ma è ancora lontano, e fa parte di un piano più ampio per archiviare i riferimenti ai caricamenti in modo più ordinato.
Comunque, sto costruendo un PR per risolvere questo problema rendendo i loghi e gli sfondi delle categorie di tipo pubblico quando si considera se dovrebbero essere sicuri o meno. Una volta che questo sarà unito e avrai aggiornato, dovrai semplicemente ricaricare le immagini delle categorie e tutto dovrebbe funzionare correttamente.