Is this something that our work firewall could be causing?
Sim, não é permitido todos os cabeçalhos HTTP. Provavelmente tem uma lista branca de cabeçalhos permitidos e sua configuração é muito desatualizada. O CORS é relativamente novo.
If so, what would I need to tell our IT people to fix this? Can it be fixed without affecting security?
Eles precisam atualizar sua configuração de proxy (ou mais precisamente: a lista de cabeçalhos HTTP permitidos). Ou apenas remova completamente essas limitações ridículas. Isso não afeta a segurança de qualquer maneira.