0
Короче, если SameSite не None, то браузер Set-Cookie с кросс-доменного AJAX просто проигнорит. Ставь SameSite=None; Secure + на серве CORS с Access-Control-Allow-Origin (точный домен, не звёздочка) и Access-Control-Allow-Credentials: true. На клиенте не забудь credentials: 'include' (или withCredentials)