Скорее всего надо как минимум слушать событие отдачи Responce или что-то вроде того, как как именно это сделать, тут пока не выяснялось (ограничились отдачи Response с нужными заголовками в функции ответа, размещенной в родительском контроллере для всех контроллеров, которым нужно было отдавать дополнительный заголовок).
То же самое было сделано и в методах аутентификатора для обработки запроса типа OPTIONS
ПРИМЕЧАНИЕ: см. также разрешение OPTIONS для все методов.