我自己想明白了。我之前误以为 CORS 策略默认是开启的。
我编辑了 app.yml,添加了 DISCOURSE_ENABLE_CORS=true,重启应用后一切正常。
app.yml
DISCOURSE_ENABLE_CORS=true