Consegui corrigir isso adicionando o módulo de regravação de URL ao IIS em cada servidor de aplicativos e adicionando um regra de entrada com o seguinte:
- Padrão : (^ [^ \?] \ ~. \ ?. $) | (^ [^ \?] \ ~. * $)
- Ação : solicitação de cancelamento
Espero que seja de alguma utilidade. Uma varredura depois de colocar isso em prática deu um resultado de "Não vulnerável" para este exploit.