У меня есть такая конфигурация http.cors().and().csrf().disable(). Есть ли отключены cors и csrf или cors включен и crsf отключен?
http.cors().and().csrf().disable().
В этом случае просто CSRF отключен. Вы должны отключить оба явно.
http.cors().disable(); http.csrf().disable();