Cookies выставляются не на том домене

Забавная вещь происходит.
Делаю запрос с домена yyy.xxx.ru на xxx.ru/lol.

axios({url: this.state.api_host, data: requestData, method: 'POST', withCredentials: true})
                    .then(resp => {
                        const reply = resp.data;
                        if (reply.status) {
                            commit('auth_state', true, reply)
                            resolve(resp)
                        } else
                            throw new Error(reply.error);
                    })

Отсылаю запрос на API с параметром withCredentials: true.
Приходит 200 с параметром Set-Cookie: ..., но Cookies проставляются на домене xxx.ru.

Не знаю почему так получается, честно говоря.
Cors на стороне backend учел:

session_start();
header ("Access-Control-Allow-Origin: https://yyy.xxx.ru");
header ("Access-Control-Expose-Headers: Content-Length, X-JSON");
header ("Access-Control-Allow-Methods: GET, POST, PATCH, PUT, DELETE, OPTIONS");
header ("Access-Control-Allow-Headers: Content-Type, Access-Control-Allow-Headers, Authorization, X-Requested-With");
header("Access-Control-Allow-Credentials: true");

Ответы (0 шт):