я не настаиваю, но кажется мне что если б заголовки были корявые, то и обычные http.get падали на CORS, а они отрабатывают. А вот если через сутки дернуть тот же урл с сайта, то картинка забирается из кэша, соответственно в нем нет заголовка allowedOrigins и падает ошибка CORS.
Это как я понимаю