a comprobación de @CORS falla para Firefox pero pasa para Chrome

Backend devuelve

Access-Control-Allow-Headers: *

Tengo una solicitud como

fetch('url-here', {
    // ...
    headers: {
        'X-Auth': token,
    }
})

Funciona en Chrome, pero para Firefox obtengo

Solicitud de origen cruzado bloqueada: la misma política de origen no permite leer el recurso remoto en <... cortar ...>. (Motivo: falta el token 'X-Auth' en el encabezado CORS 'Access-Control-Allow-Headers' del canal de verificación previa CORS). [Más información] Solicitud de origen cruzado bloqueada: la misma política de origen no permite leer el recurso remoto en <. ..cut ...>. (Motivo: la solicitud CORS no tuvo éxito)

Respuestas a la pregunta(1)

Su respuesta a la pregunta