Sua pergunta tem uma falha, o que imediatamente faz com que você chegue à conclusão de que sua situação é algo normal com o que as empresas maiores também lutam.
A execução de um trabalho em lotes na inicialização para fins de execução de scripts remotamente é uma maneira muito prática de gerenciar seus servidores.
A maioria dos farms de servidores na verdade não encerra seus servidores, pois são máquinas virtualizadas com recursos limitados que são compartilhados quando não estão em uso.
E mesmo que um servidor precise ser rapidamente criado para fazer trabalhos maiores (como trabalhos ETL que consomem muitos recursos).
Em seguida, os scripts ou pacotes mais sensíveis serão protegidos por senha, criptografados. Ou se scripts e lotes precisarem ser disparados remotamente, existem muitos de ways para fazer isso.
Com a forma mais comum de ser apenas colocar em uma tarefa agendada que é executada como sistema.
Agora, para sua pergunta principal, um usuário sem senha é uma falha de segurança?
Sim. Você acabou de criar outro buraco na sua segurança. Não importa onde esteja.
Se sair através da engenharia social que seus servidores rodam com usuários sem senhas, e por algum acaso você é comprometido, você acaba de abrir uma boa entrada adicional.