Primeiro um aviso: Sou o autor de Bad Behavior , um produto semelhante e algumas das principais regras do ModSecurity foram derivados de mau comportamento.
RFC 2616 afirma que o cabeçalho Accept deve estar presente em todas as solicitações. Observe que isso não é um requisito absoluto, portanto, um user-agent ainda é condicionalmente compatível (conforme definido no RFC) se ele não enviar esse cabeçalho.
A justificativa para negar solicitações sem um cabeçalho Accept é que todos os navegadores regulares enviem o cabeçalho, enquanto muitos bots não. Na prática, porém, depois de ver milhões de solicitações, alguns "bons" bots também não enviam o cabeçalho Accept. Portanto, essa regra não é perfeita e gera falsos positivos.
Comportamento incorreto não os bloqueia, a menos que a solicitação seja uma solicitação POST. Isso reduz o spam e reduz os falsos positivos para aproximadamente zero, mas ainda passa por outros bots. Na minha experiência, muitos deles são pegos por outras regras de qualquer maneira.
Na sua situação, eu apenas desabilitaria essa regra. Não está lhe comprando tanto quanto parece pensar. Se desejar, você pode modificá-lo para que ele se aplique somente a solicitações POST.