Ok, acho que descobri algumas coisas que respondem à minha pergunta. O equivalente do acima é adicionar na seção frontend:
frontend
...
...
# CORS Config Capture
capture request header origin len 50
e no backend:
backend
...
...
http-response set-header Access-Control-Allow-Credentials true
http-response set-header Access-Control-Allow-Origin %[capture.req.hdr(0)]