Se você firewall o sistema (idealmente fora da VM) e só permitir conexões de saída e relacionadas, você deve estar OK. Eu seria ainda melhor se você pudesse limitar o acesso a IPs específicos
Até janeiro deste ano, seria seguro executar uma VM, mas se alguém for capaz de executar código na VM do XP, ela poderia, teoricamente, invadir o host usando um espectro ou fusão ou vulnerabilidade semelhante - mas isso significaria primeiro ser capaz de encontrar uma maneira de executar código na VM do XP.