Marca isto se o teu código usar <code>credentials: 'include'</code> (ou <code>withCredentials</code>). Muda as regras: a origem já não pode ser <code>*</code>, os wildcards deixam de valer e o servidor tem de responder <code>Access-Control-Allow-Credentials: true</code>.
Os do PEDIDO, não os da resposta. São os que decidem se o navegador envia antes um OPTIONS, e os que «Access-Control-Allow-Headers» tem de cobrir.
application/json. O teu servidor também tem de responder a ESSE OPTIONS, não só ao pedido real.Headers CORS encontrados
Access-Control-Allow-Originhttps://myapp.comPermite solo el origen: https://myapp.comAccess-Control-Allow-MethodsPOSTMétodos permitidos: POSTAccess-Control-Allow-HeadersContent-TypeCabeceras permitidas en la petición: Content-TypeHeaders sugeridos para o teu servidor
Access-Control-Allow-Origin: https://myapp.com Vary: Origin Access-Control-Allow-Methods: POST Access-Control-Allow-Headers: Content-Type Access-Control-Max-Age: 86400