Un cookie est une petite donnée qu'un serveur dépose dans ton navigateur, et que celui-ci rattache automatiquement à chaque requête vers le même domaine. C'est ainsi qu'un site te reconnaît d'une page à l'autre sans te redemander ton mot de passe : le cookie voyage seul, à ton insu.
Ce voyage automatique est justement ce que CORS existe pour encadrer : sans garde-fou, n'importe quel site profiterait de ton cookie de session.
À lire : Pourquoi les CORS veulent faire sauter ton navigateur ?.