Acho que o principal problema aqui é que o secure_upload_analyse_and_update é um pouco exagerado ao determinar o que deve ou não ser seguro, pois a classe UploadSecurity (discourse/lib/upload_security.rb at main · discourse/discourse · GitHub) verifica onde esses tipos de upload públicos (por exemplo, avatares, logotipos de categoria etc.) devem ou não ser seguros no momento do upload, e esse type não está presente ao verificar novamente na tarefa rake.
Tenho uma tarefa rastreada internamente para melhorar isso, verificando todos os locais onde um upload pode estar no momento dessa verificação de segurança, mas isso ainda está longe de acontecer e faz parte de um plano maior para armazenar referências de upload de forma mais organizada.
De qualquer forma, estou criando um PR agora para corrigir esse problema, tornando os logotipos e fundos de categoria tipos públicos ao considerar se devem ou não ser seguros. Assim que isso for mesclado e você atualizar, bastará reenviar as imagens de categoria e tudo deverá funcionar corretamente.