Я бы фактически предложил 400 (Bad Request), который обычно используется для подобных случаев. Дополнительная информация обычно возвращается в виде полезной нагрузки (чтобы указать, какой параметр был ошибочным, с возможным диапазоном допустимых значений и т. Д.).