HTTP 200 OK
А в ответе признак особой операции и текст "Требуется смена пароля"
Или вот в википедии вот указано вне-регламентное использование кода 419
419 Authentication Timeout (not in RFC 2616) — Этого кода нет в RFC 2616, используется в качестве альтернативы коду 401, которые прошли проверку подлинности, но лишены доступа к определенным ресурсам сервера. Обычно код отдается, если CSRF токен устарел или оказался некорректным.