В Api на симфони используется nelmio_cors бандл - он проставляет заголовки в соответствии с 'Origin' но туда как-то попали запросы без Access-Control-Allow-Origin в ответе, что вызывает ошибку CORS в браузере.
vary: ['Accept', 'Content-Type', 'Origin']
'Accept' добавил на всякий случай. Не могу понять как такое происходит. Это случайность? Я что-то упустил? Есть вероятность что какое то время не было 'Origin' в vary - но после того кеш чистился.