Решил проблему добавлением withCredentials: true в заголовки каждого запроса на стороне веб приложения.
с axios выглядит так
axios.post(API_SERVER + '/login', { email, password }, { withCredentials: true })
и
axios.get(API_SERVER + '/todos', { withCredentials: true })