The request filtering module is configured to deny a request that contains a double escape sequence.
Resolvendo mais um daqueles problemas que nos fazem perder muito tempo tentando achar uma solução.
Esse erro acontece quando a URL contém caracteres especiais, possivelmente o +.
Para resolver isso é simples, basta adicionar a seguinte código no web.config
<configuration>
<system.webServer>
<security>
<requestFiltering allowDoubleEscaping="true" />
</security>
</system.webServer>
</configuration>