Márcalo si tu código usa credentials: 'include' (o withCredentials). Cambia las reglas: el origen ya no puede ser *, los comodines dejan de valer y el servidor tiene que responder Access-Control-Allow-Credentials: true.
Las de la PETICIÓN, no las de la respuesta. Son las que deciden si el navegador manda antes un OPTIONS, y las que «Access-Control-Allow-Headers» tiene que cubrir.
application/json. Tu servidor tiene que contestar también a ESE OPTIONS, no solo a la petición real.Gefundene CORS-Header
Access-Control-Allow-Originhttps://myapp.comPermite solo el origen: https://myapp.comAccess-Control-Allow-MethodsPOSTMétodos permitidos: POSTAccess-Control-Allow-HeadersContent-TypeCabeceras permitidas en la petición: Content-TypeVorgeschlagene Header für deinen Server
Access-Control-Allow-Origin: https://myapp.com Vary: Origin Access-Control-Allow-Methods: POST Access-Control-Allow-Headers: Content-Type Access-Control-Max-Age: 86400